Një vulnerabilitet në FFmpeg, i cili lejon ekzekutimin e kodit gjatë përpunimit të skedarëve mp4

Kërkuesit për sigurinë nga kompania Google zbuluan një vulnerabilitet (CVE-2022-2566) në bibliotekën libavformat, e cila bën pjesë në paketën multimediale FFmpeg. Vulnerabiliteti lejon ekzekutimin e kodit të përdoruesve të paligjshëm gjatë përpunimit të një skedari të modifikuar veçanërisht në formatin mp4 në sistemin e viktimës. Ky vulnerabilitet shfaqet që nga dega FFmpeg 5.1 dhe është eliminuar në versionin FFmpeg 5.1.2.

Vulnerabiliteti shkaktohet nga një gabim në llogaritjen e madhësisë së buffer-it në funksionin build_open_gop_key_points(), i cili çon në një tejkalim të numrit të plotë gjatë përpunimit të parametrave të caktuar dhe alokimin e një blloku memorie që është më i vogël se sa e kërkuar. Për të demonstruar mundësinë e kryerjes së një sulmi, është publikuar një prototip i exploit-it.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster