„`html
Zusammenfassung
Die Sicherheitslücke CVE-2025-55650 ist eine Heap Use-After-Free Schwachstelle in GPAC MP4Box Version 2.4. Die Vulnerability befindet sich in der Funktion gf_node_get_tag innerhalb der Datei scenegraph/base_scenegraph.c und ermöglicht lokalen Angreifern, einen Denial-of-Service (DoS) Zustand herbeizuführen. Durch das Bereitstellen einer speziell präparierten MP4-Datei kann die Speicherverwaltung des Programms manipuliert werden.
Betroffene Systeme
Betroffen ist GPAC (GNU Package for MPEG-4 Box) in der Version 2.4 und möglicherweise älteren Versionen. GPAC ist eine Open-Source Multimedia-Bibliothek zur Verarbeitung von ISO/IEC 14496-12 (MP4) Containern und wird häufig in Media-Server, Transcodierungs-Tools und Video-Analyseanwendungen eingesetzt.
Technische Details
Die Use-After-Free Schwachstelle tritt in der gf_node_get_tag Funktion auf, welche für die Verarbeitung von Szenengraph-Knoten zuständig ist. Bei der Bearbeitung von manipulierten MP4-Dateien können Speicherbereiche referenziert werden, die bereits freigegeben wurden. Dies führt zu undefiniertem Verhalten und ermöglicht es Angreifern, die Anwendung zum Absturz zu bringen.
Der Angriffsvektor ist lokal, was bedeutet, dass ein Angreifer direkten Zugriff auf das System oder die Fähigkeit benötigt, eine crafted MP4-Datei zur Verarbeitung bereitzustellen. Die CVSS-Bewertung von 5.5 (Medium) reflektiert das moderate Risiko mit fokussierter Verfügbarkeitsgefährdung.
Empfohlene Massnahmen
- Aktualisierung von GPAC auf die korrigierte Version durchfĂĽhren
- Eingabevalidierung fĂĽr MP4-Dateien implementieren
- Zugriff auf GPAC-Verarbeitungsfunktionen einschränken
- SystemĂĽberwachung auf abnormale ProzessabstĂĽrze aktivieren
- Sicherheits-Patches zeitnah einspielen
Bewertung
CVSS Score: 5.5 (Medium)
Patch Status: VerfĂĽgbar
Die Schwachstelle stellt ein moderates Sicherheitsrisiko dar. Da ein Patch verfĂĽgbar ist, sollte eine zeitnahe Aktualisierung erfolgen, insbesondere in produktiven Umgebungen, die MP4-Dateien verarbeiten.
„`