PT-2024-10422 · FFmpeg+4 · Ffmpeg+4
CVE-2024-35366
·
Publicado
2024-02-12
·
Atualizado
2026-07-02
CVSS v2.0
9.4
Crítica
| Vetor | AV:N/AC:L/Au:N/C:N/I:C/A:C |
Nome do software vulnerável e versões afetadas
FFmpeg versão 6.1.1
Descrição
O problema está relacionado a uma vulnerabilidade de estouro de inteiro na função
parse options do arquivo sbgdec.c, no módulo libavformat. Essa vulnerabilidade permite que valores negativos de duração sejam aceitos sem a devida verificação de limites, devido à validação inadequada de entradas ao analisar determinadas opções. Isso pode permitir que um invasor remoto cause uma negação de serviço ao explorar a cópia do buffer sem validação de entrada.Recomendações
Para a versão 6.1.1 do FFmpeg, considere desativar a função
parse options no componente sbgdec.c do módulo libavformat como uma solução temporária até que um patch esteja disponível. Restrinja o acesso ao módulo libavformat para minimizar o risco de exploração. Evite usar o módulo afetado para analisar opções que possam levar a valores de duração negativos até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
DoS
Buffer Overflow
Integer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Astra Linux
Ffmpeg
Linuxmint
Red Os
Ubuntu