„`html
Zusammenfassung
Die Schwachstelle CVE-2025-55649 ist ein NULL-Pointer-Dereference in GPAC MP4Box v2.4, die durch manipulierte MP4-Dateien zu einem Denial-of-Service-Zustand führt. Mit einem CVSS-Score von 5.5 wird die Sicherheitslücke als Medium-Severity eingestuft und ermöglicht lokale Angreifer, die betroffene Anwendung zum Abstürzen zu bringen.
Betroffene Systeme
Die Schwachstelle betrifft folgende Software:
- GPAC MP4Box Version 2.4 und möglicherweise frühere Versionen
- Betroffene Komponente: media_tools/isom_tools.c (gf_media_map_esd Funktion)
- Angriffsvektor: Lokal (Local)
Technische Details
Die Schwachstelle liegt in der gf_media_map_esd-Funktion innerhalb der isom_tools.c-Datei. Die Funktion führt eine NULL-Pointer-Dereferenzierung durch, wenn sie eine speziell präparierte MP4-Datei verarbeitet, die fehlende oder ungültige ESD-Datenstrukturen enthält.
Der Fehler tritt auf, wenn die Anwendung versucht, auf Speicherbereiche zuzugreifen, die nicht ordnungsgemäß initialisiert oder validiert wurden. Dies führt zu einem unkontrollierten Speicherzugriff und damit zum Prozessabsturz.
Angreifer können diese Schwachstelle exploitieren, indem sie eine manipulierte MP4-Datei mit defekten oder fehlenden MPEG-4 Elementary Stream Descriptor (ESD)-Einträgen erstellen und diese an die anfällige Anwendung übermitteln.
Empfohlene Massnahmen
- Sofortige Aktualisierung: GPAC auf die neueste verfügbaren Version aktualisieren, die den Patch enthält
- Input-Validierung: MP4-Dateien vor der Verarbeitung auf Integrität überprüfen
- Zugriffskontrolle: Benutzerrechte beschränken und nur vertrauenswürdige Dateiquellen zulassen
- Monitoring: Unerwartete AnwendungsabstĂĽrze ĂĽberwachen und protokollieren
Bewertung
CVSS v3.1 Score: 5.5 (Medium)
Die Schwachstelle ermöglicht einen Denial-of-Service-Angriff mit lokalem Angriffsvektor. Ein verfügbarer Patch existiert. Die Auswirkungen sind auf die Verfügbarkeit begrenzt, während Vertraulichkeit und Integrität nicht beeinträchtigt werden.
„`