安全研究

安全漏洞
FFmpeg "decode_residual_block()"签名错误漏洞

发布日期:2011-08-10
更新日期:2011-08-10

受影响系统:
FFmpeg FFmpeg 0.x
描述:
CVE(CAN) ID: CVE-2011-3362

FFmpeg是一个免费的可以执行音讯和视讯多种格式的录影、转档、串流功能的软件。libavcodec是FFmpeg和Libav项目的开源视频编码解码库。

FFmpeg在"decode_residual_block()"的实现上存在安全漏洞,远程攻击者可利用此漏洞控制受影响应用程序。

此漏洞源于在处理特制的CAVS文件时,"decode_residual_block()"(libavcodec/cavsdec.c) 函数中的签名错误,通过诱使用户打开特制的CAVS文件造成内存破坏。

<*来源:Emmanouel Kellinis (me@cipher.org.uk
  
  链接:http://git.videolan.org/?p=ffmpeg.git;a=blob;f=libavcodec/cavsdec.c;h=acf040788c9a4c34807ba2efa10312b5b8e84f02;hb=6481a36010d8f7d834676f17ba555d0a3815c760
        http://www.ocert.org/advisories/ocert-2011-002.html
*>

建议:
厂商补丁:

FFmpeg
------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://ffmpeg.sourceforge.net/

浏览次数:2203
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障