„`html
Zusammenfassung
CVE-2025-55648 beschreibt einen Heap-Buffer-Overflow in der Funktion gf_opus_parse_packet_header des GPAC MP4Box in Version 2.4. Die Schwachstelle ermöglicht es Angreifern, eine Denial-of-Service (DoS)-Bedingung herbeizuführen, indem eine speziell präparierte MP4-Datei bereitgestellt wird. Mit einem CVSS-Score von 5.5 wird die Vulnerabilität als Medium-Severity eingestuft.
Betroffene Systeme
Die Schwachstelle betrifft folgende Komponente und Version:
- GPAC MP4Box Version 2.4
- Komponente:
media_tools/av_parsers.c - Spezifische Funktion:
gf_opus_parse_packet_header
Systeme, die GPAC oder MP4Box zur Verarbeitung von MP4-Dateien einsetzen, sind betroffen.
Technische Details
Der Buffer-Overflow tritt in der Opus-Audio-Paket-Parser-Funktion auf. Die fehlerhafte Implementierung der gf_opus_parse_packet_header-Funktion validiert nicht ausreichend die Eingabeparameter beim Parsing von Opus-Audio-Daten innerhalb von MP4-Containern.
Ein Angreifer kann eine manipulierte MP4-Datei mit speziell crafted Opus-Audio-Paketen erstellen. Beim Parsen dieser Datei durch eine anfällige GPAC-Installation schreibt der Parser Daten über die Grenzen des allokierten Heap-Buffers hinaus, was zu Memory-Corruption führt.
Das Angriffsvektor ist lokal, was bedeutet, dass der Angreifer direkten Zugriff auf das System benötigt oder eine manipulierte Datei lokal verarbeiten muss.
Empfohlene Massnahmen
- Patch einspielen: Ein Sicherheits-Patch ist verfügbar. Aktualisieren Sie GPAC MP4Box auf die neueste, gepatchte Version.
- Validierung von MP4-Dateien: Implementieren Sie Kontrollen für MP4-Dateien aus untrusted Quellen.
- Eingabe-Sanitization: Beschränken Sie die Verarbeitung von MP4-Dateien auf vertrauenswürdige Quellen.
- Monitoring: Überwachen Sie Fehler und Crashes bei der MP4-Verarbeitung.
Bewertung
CVSS v3.1 Score: 5.5 (Medium)
Die Schwachstelle hat mittleres Risiko aufgrund der Begrenzung auf lokale Angriffsvektoren und DoS-Auswirkungen. Ein Patch ist verfügbar und sollte zeitnah eingespielt werden.
„`