Dobësitë në implementimin e JPEG XL brenda FFmpeg

Informacionet janë zbuluar mbi dy vulnerabilitete në dekoderin e formatit JPEG XL të ofruar në paketën FFmpeg, të cilat mund të çojnë në ekzekutimin e kodit të sulmuesve gjatë përpunimit të imazheve të dizajnuara posaçërisht në FFmpeg. Problemet janë neutralizuar në daljen FFmpeg 6.1, por pasi mbështetja për JPEG XL është e aktivizuar që nga dega 6.1, vulnerabiliteti prek vetëm sistemet që përdorin ndërtimet eksperimentale të FFmpeg 6.1 ose aplikojnë ndryshime prej tyre.

Vulnerabiliteti i parë (CVE-2024-22860) shkaktohet nga një mbivlerësim i numrave të plotë në parser-in e formatit JPEG XL, i cili ndodh për shkak të mungesës së kontrollit të tejkalimit të madhësisë së tipit int. Vulnerabiliteti i dytë (CVE-2024-22862) ka ndodhur për shkak të një mbivlerësimi të numrave të plotë në funksionin jpegxl_anim_read_packet, i përdorur për dekodimin e animacioneve, dhe lidhet me përdorimin e tipit nënshkruar int64_t në vend të tipit të pa nënshkruar uint64_t. Problemet janë specifike për FFmpeg dhe nuk shfaqen në zbatimin referues libjxl.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster