Mandriva Linux 安全公告:ffmpeg (MDVSA-2011:062)

critical Nessus 插件 ID 53274

简介

远程 Mandriva Linux 主机缺少一个或多个安全更新。

描述

已在 ffmpeg 中发现并修复了多种漏洞:

远程攻击者可利用 FFmpeg 0.5,通过构建且用于触发无限循环的文件,造成拒绝服务(挂起)。(CVE-2009-4636)

远程攻击者可利用 FFmpeg 中 libavcodec 0.6 和更低版本内的 flicvideo.c(在 MPlayer 和其他产品中使用),通过构建的 flic 文件执行任意代码;此缺陷与任意偏移取消引用漏洞有关。(CVE-2010-3429)

远程攻击者可利用 FFmpeg 0.6.1 及更低版本中 Vorbis 解码器内的 libavcodec/vorbis_dec.c,通过构建的 .ogg 文件造成拒绝服务(应用程序崩溃);此缺陷与 vorbis_floor0_decode 函数有关。(CVE-2010-4704)

修复堆损坏崩溃 (CVE-2011-0722)

修复 VC-1 解码中的无效读取 (CVE-2011-0723)

此公告还修复了最初由 Google Chrome 开发人员发现的其他一些漏洞。

更新后的程序包已进行修补,以修正这些问题。

解决方案

更新受影响的程序包。

插件详情

严重性: Critical

ID: 53274

文件名: mandriva_MDVSA-2011-062.nasl

版本: 1.14

类型: local

发布时间: 2011/4/4

最近更新时间: 2021/1/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 7.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

漏洞信息

CPE: p-cpe:/a:mandriva:linux:ffmpeg, p-cpe:/a:mandriva:linux:lib64avformats52, p-cpe:/a:mandriva:linux:lib64avutil50, p-cpe:/a:mandriva:linux:lib64ffmpeg-devel, p-cpe:/a:mandriva:linux:lib64ffmpeg-static-devel, p-cpe:/a:mandriva:linux:lib64ffmpeg52, p-cpe:/a:mandriva:linux:lib64postproc51, p-cpe:/a:mandriva:linux:lib64swscaler0, p-cpe:/a:mandriva:linux:libavformats52, p-cpe:/a:mandriva:linux:libavutil50, p-cpe:/a:mandriva:linux:libffmpeg-devel, p-cpe:/a:mandriva:linux:libffmpeg-static-devel, p-cpe:/a:mandriva:linux:libffmpeg52, p-cpe:/a:mandriva:linux:libpostproc51, p-cpe:/a:mandriva:linux:libswscaler0, cpe:/o:mandriva:linux:2010.1

必需的 KB 项: Host/local_checks_enabled, Host/cpu, Host/Mandrake/release, Host/Mandrake/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2011/4/1

参考资料信息

CVE: CVE-2009-4636, CVE-2010-3429, CVE-2010-4704, CVE-2011-0722, CVE-2011-0723

BID: 36465

CWE: 94

MDVSA: 2011:062