Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GStreamer (CVE-2024-47615)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-787 Escritura fuera de límites
Fecha de publicación:
12/12/2024
Última modificación:
18/12/2024

Descripción

GStreamer es una librería para construir gráficos de componentes de manejo de medios. Se ha detectado una escritura OOB en la función gst_parse_vorbis_setup_packet dentro de vorbis_parse.c. El tamaño entero se lee del archivo de entrada sin la validación adecuada. Como resultado, el tamaño puede superar el tamaño fijo de la matriz pad->vorbis_mode_sizes (cuyo tamaño es 256). Cuando esto sucede, el bucle for sobrescribe toda la estructura pad con 0 y 1, lo que también afecta la memoria adyacente. Esta escritura OOB puede sobrescribir hasta 380 bytes de memoria más allá de los límites de la matriz pad->vorbis_mode_sizes. Esta vulnerabilidad se corrigió en 1.24.10.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gstreamer_project:gstreamer:*:*:*:*:*:*:*:* 1.24.10 (excluyendo)