CRITICAL✓ PATCH🇬🇧 English

CVE-2021-38171

FFmpeg: brak sprawdzenia wartości zwracanej przez init_get_bits w adtsenc.c

CVSS 9.8v3.1pub. 2021-08-21upd. 2024-11-21

Podatność w funkcji adts_decode_extradata w bibliotece libavformat/adtsenc.c w FFmpeg 4.4 polega na braku weryfikacji wartości zwracanej przez funkcję init_get_bits. Może to prowadzić do poważnych konsekwencji bezpieczeństwa, ponieważ drugi argument funkcji init_get_bits może zostać specjalnie spreparowany przez atakującego.

Pokaż oryginał (EN)

adts_decode_extradata in libavformat/adtsenc.c in FFmpeg 4.4 does not check the init_get_bits return value, which is a necessary step because the second argument to init_get_bits can be crafted.

🤖 Analiza AI
Jak działa

Funkcja adts_decode_extradata wywołuje init_get_bits bez sprawdzenia, czy wywołanie zakończyło się powodzeniem (CWE-252: Unchecked Return Value). Drugi argument przekazywany do init_get_bits może być kontrolowany przez atakującego poprzez spreparowane dane wejściowe. Pominięcie kontroli wartości zwracanej powoduje, że program kontynuuje działanie w potencjalnie nieprawidłowym stanie, co może skutkować dalszym nieprzewidywalnym zachowaniem kodu.

Skutki

Atakujący może potencjalnie uzyskać nieautoryzowany dostęp do poufnych danych, zmodyfikować dane lub spowodować niedostępność usługi — co odpowiada pełnemu zakresowi wpływu (C:H/I:H/A:H) wskazanemu w ocenie CVSS 9.8.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Poprawka została opublikowana w repozytorium FFmpeg (commit 9ffa49496d1aae4cbbb387aac28a9e061a6ab0a6). Użytkownicy Debian powinni zastosować aktualizacje wskazane w DSA-4990 oraz komunikacie debian-lts-announce z listopada 2021.

Kogo dotyczy

FFmpeg 4.4 oraz systemy Debian Linux korzystające z tej wersji biblioteki (w tym Debian LTS oraz wersje objęte DSA-4990)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    10.011.09.0
  • Ffmpeg

    APP
    Ffmpeg
    4.4
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki