Një caktësi kritike (CVE-2024-5171) është zbuluar në bibliotekën libaom, e zhvilluar nga aleanca Open Media (AOMedia), e cila ofron zbatimin referues të formatit të kodimit të videos AV1. Kjo caktësi çon në tejkalim të numrave të plotë dhe shkruan në një hapësirë jashtë kufijve të tamponit gjatë përpunimit të vlerave tepër të mëdha në disa parametra. Një caktësi e ngjashme (CVE-2024-5197) është zbuluar në bibliotekën libvpx me zbatime të kodekëve VP8 dhe VP9. Problemet janë rregulluar në përditësimet libaom 3.9.0 dhe libvpx 1.14.1. Në distribucione, caktësitë ende mbeten të pa rregulluara (Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD).
Caktësitë në libaom i është caktuar niveli maksimal i rrezikut (10 nga 10), që nënkupton mundësinë e shfrytëzimit gjatë përpunimit në aplikacionet që përdorin këtë bibliotekë, përmbajtje të dizajnuar posaçërisht. Në libvpx, niveli i rrezikut është caktuar në 5.9 nga 10, që përputhet me kushte të kufizuara shfrytëzimi. Rreziku kryesor i caktësive në libaom dhe libvpx është për shkak se këto biblioteka përdoren në shfletues web, playera multimedia dhe shërbime që kryejnë rikodim videosh.
Dobitja e kësaj rëndësie shfaqet në libaom gjatë thirrjes së funksioneve aom_img_alloc(), aom_img_wrap() ose om_img_alloc_with_border() me vlera të mëdha në parametrat d_w, d_h dhe align, të cilat shkaktojnë mbipërmbushje të numrave të plotë gjatë llogaritjes së zhvendosjeve dhe përmasave të bufferave. Një mbipërmbushje e ngjashme ndodh në funksionet vpx_img_alloc() dhe vpx_img_wrap(). Këto funksione përdoren gjatë kodimit të videos.
Rëndësia më e madhe e kësaj dobie shfaqet për shkak të mundësisë së mundshme të sulmeve ndaj shfletuesve, në të cilat dobësitë e ngjashme të kaluara mund të jenë shfrytëzuar përmes hapjes në shfletues një faqeje të dizajnuar veçmas, që thërret funksione JavaScript për kodimin e videos, ose përmes manipulimeve me WebRTC. Sipas përfaqësuesve të Google, dobësia nuk ndikon në motorin Chromium, pasi në funksionet aom_img_alloc(), aom_img_wrap(), vpx_img_alloc() dhe vpx_img_wrap() janë kaluar vetëm vlera të kontrolluara për argumentet d_w dhe d_h. Në Firefox, për dekodimin e AV1 përdoret biblioteka dav1d, por për kodimin përdoret libaom. A është Firefox i prekshëm nga kjo problematik është ende e paqartë, pasi informacioni mbi se si dobësia ndikon në produkte konkrete ende nuk është publikuar.
Burimi: opennet.ru
