Kërkuesit për sigurinë nga kompania Google zbuluan një vulnerabilitet (CVE-2022-2566) në bibliotekën libavformat, e cila bën pjesë në paketën multimediale FFmpeg. Vulnerabiliteti lejon ekzekutimin e kodit të përdoruesve të paligjshëm gjatë përpunimit të një skedari të modifikuar veçanërisht në formatin mp4 në sistemin e viktimës. Ky vulnerabilitet shfaqet që nga dega FFmpeg 5.1 dhe është eliminuar në versionin FFmpeg 5.1.2.
Vulnerabiliteti shkaktohet nga një gabim në llogaritjen e madhësisë së buffer-it në funksionin build_open_gop_key_points(), i cili çon në një tejkalim të numrit të plotë gjatë përpunimit të parametrave të caktuar dhe alokimin e një blloku memorie që është më i vogël se sa e kërkuar. Për të demonstruar mundësinë e kryerjes së një sulmi, është publikuar një prototip i exploit-it.
Burimi: opennet.ru
