PT-2024-6292 · FFmpeg+5 · Ffmpeg+5

Zeng Yunxiang

·

Publicado

2024-04-06

·

Atualizado

2025-03-14

·

CVE-2024-32230

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
FFmpeg versão 7.0
Descrição
O problema está relacionado à função load input picture na biblioteca multimídia FFmpeg, que envolve a cópia de um buffer sem verificar o tamanho dos dados de entrada. Isso pode permitir que um invasor execute código arbitrário. Um bug de parâmetro de tamanho negativo está presente em libavcodec/mpegvideo enc.c:1216:21 na função load input picture.
Recomendações
Para o FFmpeg versão 7.0, considere desativar a função load input picture até que um patch esteja disponível para evitar uma possível exploração. Restrinja o acesso ao módulo libavcodec/mpegvideo enc.c para minimizar o risco de exploração. Evite usar a função load input picture em operações confidenciais até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-07240
CVE-2024-32230
DSA-5712-1
DSA-5721-1
OESA-2024-1873
OESA-2024-1874
OESA-2024-1875
OESA-2024-1876
OESA-2024-1877
OPENSUSE-SU-2024:14097-1
OPENSUSE-SU-2024:14221-1
OPENSUSE-SU-2024:14226-1
OPENSUSE-SU-2024:14231-1
OPENSUSE-SU-2025_0862-1
SUSE-SU-2024:2803-1
SUSE-SU-2024:2814-1
SUSE-SU-2024:2864-1
SUSE-SU-2024_2814-1
SUSE-SU-2025:0862-1
USN-6983-1

Produtos afetados

Astra Linux
Ffmpeg
Linuxmint
Red Os
Suse
Ubuntu