Informacionet janë zbuluar mbi dy vulnerabilitete në dekoderin e formatit JPEG XL të ofruar në paketën FFmpeg, të cilat mund të çojnë në ekzekutimin e kodit të sulmuesve gjatë përpunimit të imazheve të dizajnuara posaçërisht në FFmpeg. Problemet janë neutralizuar në daljen FFmpeg 6.1, por pasi mbështetja për JPEG XL është e aktivizuar që nga dega 6.1, vulnerabiliteti prek vetëm sistemet që përdorin ndërtimet eksperimentale të FFmpeg 6.1 ose aplikojnë ndryshime prej tyre.
Vulnerabiliteti i parë (CVE-2024-22860) shkaktohet nga një mbivlerësim i numrave të plotë në parser-in e formatit JPEG XL, i cili ndodh për shkak të mungesës së kontrollit të tejkalimit të madhësisë së tipit int. Vulnerabiliteti i dytë (CVE-2024-22862) ka ndodhur për shkak të një mbivlerësimi të numrave të plotë në funksionin jpegxl_anim_read_packet, i përdorur për dekodimin e animacioneve, dhe lidhet me përdorimin e tipit nënshkruar int64_t në vend të tipit të pa nënshkruar uint64_t. Problemet janë specifike për FFmpeg dhe nuk shfaqen në zbatimin referues libjxl.
Burimi: opennet.ru
