📚 FFmpeg bis 3.2.0 MOV File Handler aacdec_template.c che_configure Denial of Service
💡 Newskategorie: Sicherheitslücken
🔗 Quelle: vuldb.com
In FFmpeg bis 3.2.0 wurde eine Schwachstelle entdeckt. Sie wurde als problematisch eingestuft. Hierbei betrifft es die Funktion che_configure
der Datei libavcodec/aacdec_template.c der Komponente MOV File Handler. Durch Beeinflussen mit einer unbekannten Eingabe kann eine Denial of Service-Schwachstelle (Memory Exhaustion) ausgenutzt werden. Auswirkungen sind zu beobachten für die Verfügbarkeit.
Die Schwachstelle wurde am 23.12.2016 an die Öffentlichkeit getragen. Eine eindeutige Identifikation der Schwachstelle wird mit CVE-2016-9561 vorgenommen. Die Umsetzung des Angriffs kann dabei über das Netzwerk erfolgen. Um eine Ausnutzung durchzusetzen, muss keine spezifische Authentisierung umgesetzt werden. Technische Details sind bekannt, ein verfügbarer Exploit hingegen nicht.
Ein Upgrade auf die Version 3.2.1 vermag dieses Problem zu beheben.
CVSSv3
Base Score: 4.3 [?]Temp Score: 4.1 [?]
Vector: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L/E:X/RL:O/RC:X [?]
Zuverlässigkeit: High
CVSSv2
Base Score: 4.3 (CVSS2#AV:N/AC:M/Au:N/C:N/I:N/A:P) [?]Temp Score: 3.7 (CVSS2#E:ND/RL:OF/RC:ND) [?]
Zuverlässigkeit: High
CPE
Exploiting
Klasse: Denial of ServiceLokal: Nein
Remote: Ja
Verfügbarkeit: Nein
Aktuelle Preisschätzung: $0-$5k (0-day) / $0-$5k (Heute)
Gegenmassnahmen
Empfehlung: UpgradeStatus: Offizieller Fix
0-Day Time: 0 Tage seit gefunden
Upgrade: FFmpeg 3.2.1
Timeline
23.12.2016 Advisory veröffentlicht23.12.2016 VulDB Eintrag erstellt
23.12.2016 VulDB letzte Aktualisierung
Quellen
CVE: CVE-2016-9561 (mitre.org) (nvd.nist.org) (cvedetails.com)
Eintrag
Erstellt: 23.12.2016Eintrag: 71.6% komplett
...