„`html
Zusammenfassung
Die Sicherheitslücke CVE-2025-55643 ist ein NULL-Pointer-Dereference-Fehler in der TrackWriter-Komponente von GPAC MP4Box v2.4. Durch das Verarbeiten einer speziell präparierten MP4-Datei kann ein lokaler Angreifer einen Denial-of-Service-Zustand herbeiführen, der zum Absturz der Anwendung führt.
Betroffene Systeme
Die Sicherheitslücke betrifft GPAC MP4Box in der Version 2.4. GPAC ist ein vielseitig einsetzbares Framework für die Verarbeitung von Multimedia-Inhalten, insbesondere für MPEG-4 (MP4) und DASH-Streaming.
Technische Details
Der Fehler liegt in der Datei filters/mux_isom.c in der TrackWriter-Handling-Komponente. Die vulnerable Code-Stelle verarbeitet MP4-Dateien ohne ausreichende Validierung von Zeigern. Ein NULL-Pointer wird dereferenziert, wenn eine manipulierte MP4-Datei mit speziell konstruierten Attributen verarbeitet wird.
Der Angriffsvektor ist lokal, was bedeutet, dass ein Angreifer lokalen Zugriff auf das System benötigt oder die Datei über eine lokale Anwendung verarbeitet werden muss. Die Ausnutzung erfordert das Bereitstellen einer crafted MP4-Datei, die dann von MP4Box verarbeitet wird.
Mit einem CVSS-Score von 5.5 wird diese Lücke als Medium-Severity klassifiziert. Sie ermöglicht zwar keinen Remote Code Execution, führt aber zu einer Denial-of-Service-Bedingung.
Empfohlene Massnahmen
- Sofortiges Update auf eine gepatchte Version von GPAC durchführen
- Eingabevalidierung für MP4-Dateien implementieren
- Verarbeitung von MP4-Dateien aus untrusted Quellen einschränken
- System-Monitoring für unerwartete Prozessabstürze aktivieren
- Lokalen Zugriff auf das System streng kontrollen
Bewertung
CVSS-Score: 5.5 (Medium)
Angriffsvektor: Lokal
Patch verfügbar: Ja
Handlungsdringlichkeit: Mittel – Ein Patch steht zur Verfügung und sollte zeitnah eingespielt werden.
„`