„`html
Zusammenfassung
In GPAC MP4Box Version 2.4 wurde eine Heap-Buffer-Overflow-Schwachstelle in der Funktion gf_cenc_set_pssh (Datei: isomedia/drm_sample.c) identifiziert. Diese Verwundbarkeit ermöglicht es Angreifern, einen Denial-of-Service-Zustand herbeizuführen, indem eine speziell präparierte MP4-Datei bereitgestellt wird. Mit einem CVSS-Score von 5.5 wird die Schwachstelle als Medium-Severity klassifiziert.
Betroffene Systeme
Von dieser Schwachstelle betroffen ist:
- GPAC MP4Box Version 2.4 und möglicherweise frühere Versionen
Der Angriffsvektor ist lokal, was bedeutet, dass ein Angreifer direkten Zugriff auf das System benötigt oder eine Datei zur Verarbeitung bereitstellen kann.
Technische Details
Die Verwundbarkeit existiert in der Behandlung von Protected Sample Set-Header (PSSH)-Daten während der Verarbeitung von MP4-Dateien. Die gf_cenc_set_pssh-Funktion validiert die Eingabeparameter nicht ausreichend, was zu einem Heap-Buffer-Overflow führt. Ein Angreifer kann diese Schwachstelle durch das Erstellen einer manipulierten MP4-Datei mit ungültigen oder übergroßen PSSH-Boxen ausnutzen.
Beim Parsen solcher Dateien wird der Heap-Puffer überschrieben, was zu einem Crash des Prozesses oder potenziellen Code-Execution-Szenarien führt. In diesem Fall konzentriert sich die Auswirkung auf DoS-Zustände.
Empfohlene Massnahmen
- Patch einspielen: Ein Sicherheits-Patch ist verfügbar. Aktualisieren Sie GPAC auf die neueste gepatchte Version.
- Input-Validierung: Implementieren Sie strikte Validierungsmechanismen für MP4-Dateien vor der Verarbeitung.
- Sandboxing: Führen Sie MP4Box in isolierten Umgebungen aus, um Systemauswirkungen zu minimieren.
- Monitoring: Überwachen Sie auf abnormale Prozessabstürze bei der Dateiverarbeitung.
Bewertung
CVSS v3.1 Score: 5.5 (Medium)
Obwohl der Score als Medium klassifiziert ist, sollte diese Schwachstelle nicht unterschätzt werden, besonders in Umgebungen, die MP4-Dateien automatisiert verarbeiten. Das Patch ist verfügbar und sollte zeitnah eingespielt werden.
„`