PT-2024-10422 · FFmpeg+4 · Ffmpeg+4

CVE-2024-35366

·

Publicado

2024-02-12

·

Atualizado

2026-07-02

CVSS v2.0

9.4

Crítica

VetorAV:N/AC:L/Au:N/C:N/I:C/A:C
Nome do software vulnerável e versões afetadas
FFmpeg versão 6.1.1
Descrição
O problema está relacionado a uma vulnerabilidade de estouro de inteiro na função parse options do arquivo sbgdec.c, no módulo libavformat. Essa vulnerabilidade permite que valores negativos de duração sejam aceitos sem a devida verificação de limites, devido à validação inadequada de entradas ao analisar determinadas opções. Isso pode permitir que um invasor remoto cause uma negação de serviço ao explorar a cópia do buffer sem validação de entrada.
Recomendações
Para a versão 6.1.1 do FFmpeg, considere desativar a função parse options no componente sbgdec.c do módulo libavformat como uma solução temporária até que um patch esteja disponível. Restrinja o acesso ao módulo libavformat para minimizar o risco de exploração. Evite usar o módulo afetado para analisar opções que possam levar a valores de duração negativos até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

DoS

Buffer Overflow

Integer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-00954
CVE-2024-35366
DSA-5712-1
DSA-5721-1
OESA-2024-2498
OPENSUSE-SU-2026:10866-1
OPENSUSE-SU-2026:10867-1
OPENSUSE-SU-2026:20855-1
OPENSUSE-SU-2026:21211-1
SUSE-SU-2026:2444-1
SUSE-SU-2026:2445-1
USN-7823-1

Produtos afetados

Astra Linux
Ffmpeg
Linuxmint
Red Os
Ubuntu