„`html
CVE-2025-55642: GPAC MP4Box Floating Point Exception
Zusammenfassung
In GPAC MP4Box Version 2.4 wurde eine Floating Point Exception (FPE) in der Funktion avidmx_process innerhalb der Datei isomedia/isom_write.c identifiziert. Diese Schwachstelle ermöglicht es Angreifern, einen Denial-of-Service-Zustand hervorzurufen, indem speziell präparierte MP4-Dateien verarbeitet werden.
Betroffene Systeme
Die Schwachstelle betrifft:
- GPAC (General Purpose Audio/Video Codec Framework)
- Versionen: 2.4 und potentiell frühere Versionen
- Komponente: MP4Box Utility
Technische Details
Die Floating Point Exception tritt in der avidmx_process-Funktion auf, die für die Verarbeitung von AVI-Videodaten innerhalb von MP4-Containern zuständig ist. Durch eine Divison durch Null oder ungültige Gleitkommaoperationen kann die Anwendung zum Absturz gebracht werden.
Der Angriffsvektor ist netzwerkbasiert, was bedeutet, dass die Schwachstelle über die Verarbeitung böswilliger MP4-Dateien ausgenutzt werden kann, ohne dass physischer Zugriff erforderlich ist.
Empfohlene Massnahmen
- Patch einspielen: Aktualisieren Sie GPAC auf eine gepatchte Version nach 2.4
- Input-Validierung: Implementieren Sie strenge Validierung von MP4-Dateien vor der Verarbeitung
- Zugriffskontrolle: Beschränken Sie den Zugriff auf MP4Box auf vertrauenswürdige Quellen
- Monitoring: Überwachen Sie Anwendungen auf ungeplante Abstürze und Exception-Fehler
Bewertung
CVSS Score: 6.5 (Medium)
Schweregrad: Mittel
Status: Patch verfügbar
Die Schwachstelle stellt primär ein Verfügbarkeitsrisiko dar. Umgehende Aktualisierungen werden empfohlen, insbesondere für Systeme, die MP4-Dateien von untrusted Quellen verarbeiten.
„`