Уязвимость BDU:2021-03446: Информация

Описание

Уязвимость функции decode_frame компонента libavcodec/exr.c мультимедийной библиотеки FFmpeg, связанная с выходом операции за допустимые границы буфера данных, позволяющая нарушителю вызвать отказ в обслуживании

Важность: HIGH (7,5) Вектор: AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Опубликовано: 20 октября 2020 г.
Изменено: 20 октября 2020 г.
Идентификатор типа ошибки: CWE-787

Исправленные пакеты

Имя пакета
Ветка
Исправлено в версии
Версия в репозитории
Errata ID
№ Задания
Состояние
ffmpegsisyphus4.3.1-alt46.1.1-alt3ALT-PU-2021-1101-1264953Исправлено
ffmpegp104.3.1-alt44.4.4-alt1ALT-PU-2021-1101-1264953Исправлено
ffmpegp94.3.1-alt44.3.6-alt1ALT-PU-2021-1351-1266082Исправлено
ffmpegc10f14.3.1-alt44.4.4-alt1ALT-PU-2021-1101-1264953Исправлено
ffmpegc9f24.3.3-alt14.3.6-alt1ALT-PU-2021-3508-1291687Исправлено
ffmpegp114.3.1-alt46.1.1-alt3ALT-PU-2021-1101-1264953Исправлено

Ссылки на рекомендации, решения и инструменты

Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Существует в открытом доступе
Информация об устранении
Уязвимость устранена
Тип ПО
Операционная система, Прикладное ПО информационных систем
Решение
Для FFmpeg:
использование рекомендаций производителя: https://github.com/FFmpeg/FFmpeg/commit/b0a8b40294ea212c1938348ff112ef1b9bf16bb3

Для ОС Debian:
использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2020-35965

Для ОС Astra Linux:
использование рекомендаций производителя:
https://wiki.astralinux.ru/pages/viewpage.action?pageId=47416144
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20210730SE16
https://wiki.astralinux.ru/astra-linux-se81-bulletin-20211019SE81
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17
https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0114SE47

Для ОСОН Основа:
Обновление программного обеспечения ffmpeg до версии 7:4.1.8-0+deb10u1

Для ОС ОН «Стрелец»:
Обновление программного обеспечения ffmpeg до версии 7:3.2.18-0+deb9u1
Источники
https://bugs.chromium.org/p/oss-fuzz/issues/detail?id=26532
https://github.com/FFmpeg/FFmpeg/commit/3e5959b3457f7f1856d997261e6ac672bba49e8b
https://github.com/FFmpeg/FFmpeg/commit/b0a8b40294ea212c1938348ff112ef1b9bf16bb3
https://nvd.nist.gov/vuln/detail/CVE-2020-35965
https://security-tracker.debian.org/tracker/CVE-2020-35965
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20210611SE16
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20210730SE16
https://wiki.astralinux.ru/pages/viewpage.action?pageId=47416144
https://wiki.astralinux.ru/astra-linux-se81-bulletin-20211019SE81
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17
https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0114SE47
https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.4/
https://strelets.net/patchi-i-obnovleniya-bezopasnosti#16012023
Идентификаторы других систем