PT-2022-7211 · FFmpeg+4 · Ffmpeg+4
Paul B Mahol
·
Publicado
2022-11-12
·
Atualizado
2024-06-15
·
CVE-2022-3964
CVSS v2.0
9.4
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:N/A:C |
Nome do software vulnerável e versões afetadas
ffmpeg (versões afetadas não especificadas)
Descrição
Foi identificada uma vulnerabilidade crítica no ffmpeg, afetando o componente QuickTime RPZA Video Encoder no arquivo libavcodec/rpzaenc.c. A manipulação do argumento
y size leva a uma leitura fora dos limites. Este problema pode ser explorado remotamente, permitindo potencialmente que um invasor acesse dados confidenciais e cause uma negação de serviço.Recomendações
Para corrigir este problema, recomenda-se aplicar um patch. O nome do patch é 92f9b28ed84a77138105475beba16c146bdaf984. Como solução temporária, considere restringir o acesso ao componente vulnerável QuickTime RPZA Video Encoder até que um patch seja aplicado. Evite usar o argumento
y size no arquivo afetado libavcodec/rpzaenc.c para minimizar o risco de exploração.Correção
Buffer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Linuxmint
Suse
Ubuntu
Ffmpeg