CVE-2025-55648 Medium CVSS 5.5/10

🟡 CVE-2025-55648: Medium Luecke in Gpac Gpac

CVE-2025-55648
5.5/10
Medium
Ja
Gpac Gpac
Local

„`html

Zusammenfassung

CVE-2025-55648 beschreibt einen Heap-Buffer-Overflow in der Funktion gf_opus_parse_packet_header des GPAC MP4Box in Version 2.4. Die Schwachstelle ermöglicht es Angreifern, eine Denial-of-Service (DoS)-Bedingung herbeizuführen, indem eine speziell präparierte MP4-Datei bereitgestellt wird. Mit einem CVSS-Score von 5.5 wird die Vulnerabilität als Medium-Severity eingestuft.

Betroffene Systeme

Die Schwachstelle betrifft folgende Komponente und Version:

  • GPAC MP4Box Version 2.4
  • Komponente: media_tools/av_parsers.c
  • Spezifische Funktion: gf_opus_parse_packet_header

Systeme, die GPAC oder MP4Box zur Verarbeitung von MP4-Dateien einsetzen, sind betroffen.

Technische Details

Der Buffer-Overflow tritt in der Opus-Audio-Paket-Parser-Funktion auf. Die fehlerhafte Implementierung der gf_opus_parse_packet_header-Funktion validiert nicht ausreichend die Eingabeparameter beim Parsing von Opus-Audio-Daten innerhalb von MP4-Containern.

Ein Angreifer kann eine manipulierte MP4-Datei mit speziell crafted Opus-Audio-Paketen erstellen. Beim Parsen dieser Datei durch eine anfällige GPAC-Installation schreibt der Parser Daten über die Grenzen des allokierten Heap-Buffers hinaus, was zu Memory-Corruption führt.

Das Angriffsvektor ist lokal, was bedeutet, dass der Angreifer direkten Zugriff auf das System benötigt oder eine manipulierte Datei lokal verarbeiten muss.

Empfohlene Massnahmen

  • Patch einspielen: Ein Sicherheits-Patch ist verfügbar. Aktualisieren Sie GPAC MP4Box auf die neueste, gepatchte Version.
  • Validierung von MP4-Dateien: Implementieren Sie Kontrollen für MP4-Dateien aus untrusted Quellen.
  • Eingabe-Sanitization: Beschränken Sie die Verarbeitung von MP4-Dateien auf vertrauenswürdige Quellen.
  • Monitoring: Überwachen Sie Fehler und Crashes bei der MP4-Verarbeitung.

Bewertung

CVSS v3.1 Score: 5.5 (Medium)

Die Schwachstelle hat mittleres Risiko aufgrund der Begrenzung auf lokale Angriffsvektoren und DoS-Auswirkungen. Ein Patch ist verfügbar und sollte zeitnah eingespielt werden.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2025-55648-medium-luecke-in-gpac-gpac/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 17.06.2026
Alle CVEs ansehen