„`html
Zusammenfassung
Die Sicherheitslücke CVE-2025-55644 betrifft GPAC MP4Box in Version 2.4 und ermöglicht einen Denial-of-Service-Angriff durch eine Heap Use-After-Free Schwachstelle. Die Lücke wird durch manipulierte MP4-Dateien ausgelöst und führt zum Absturz der Anwendung. Mit einem CVSS-Score von 5.5 wird die Schwachstelle als Medium eingestuft.
Betroffene Systeme
Produkt: GPAC (General Purpose Audio/Video Coding) MP4Box
Version: 2.4
Angriffsvektor: Lokal
Zugriff: Keine Authentifizierung erforderlich
GPAC wird häufig zur Verarbeitung und Analyse von MP4-Container-Dateien eingesetzt. Die Komponente MP4Box dient zur Manipulation von ISO Base Media Files.
Technische Details
Die Schwachstelle liegt in der Funktion gf_node_get_tag innerhalb der Datei scenegraph/base_scenegraph.c. Ein Use-After-Free-Fehler ermöglicht es Angreifern, auf bereits freigegebenen Heap-Speicher zuzugreifen.
Der Fehler wird durch das Öffnen einer speziell präparierten MP4-Datei ausgelöst. Die fehlerhafte Speicherverwaltung führt zu einer Heap-Korruption, die einen Denial-of-Service verursacht. Ein lokaler Angreifer kann damit die Verfügbarkeit der Anwendung beeinträchtigen.
Auslösemechanismus: Verarbeitung manipulierter Scene Graph-Daten in MP4-Dateien
Empfohlene Massnahmen
- Update durchführen: Ein Patch ist verfügbar. Aktualisieren Sie GPAC auf eine patched Version (höher als 2.4)
- Eingabevalidierung: Implementieren Sie strikte Validierung von MP4-Dateien vor der Verarbeitung
- Isolierung: FĂĽhren Sie MP4Box in einer isolierten Umgebung aus, um Auswirkungen zu begrenzen
- Monitoring: Ăśberwachen Sie auf unerwartete AbstĂĽrze der GPAC-Prozesse
- Zugriffskontrolle: Beschränken Sie den lokalen Dateizugriff auf vertrauenswürdige Quellen
Bewertung
CVSS v3.1: 5.5 (Mittel)
Verfügbarkeit: Beeinträchtigt
Patch-Status: VerfĂĽgbar
Trotz des mittleren Schweregrades sollte das Update zeitnah eingespielt werden, besonders in Umgebungen mit automatisierter MP4-Verarbeitung.
„`