Vulnerabilidad en FFmpeg (CVE-2016-1898)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
15/01/2016
Última modificación:
12/04/2025
Descripción
FFmpeg 2.x permite a atacantes remotos llevar a cabo ataques de origen cruzado y leer archivos arbitrarios usando el protocolo subfile en un archivo HTTP Live Streaming (HLS) M3U8, dando lugar a una petición HTTP externa en la que la cadena URL contiene una línea arbitraria de un archivo local.
Impacto
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:ffmpeg:ffmpeg:2.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ffmpeg:ffmpeg:2.0.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ffmpeg:ffmpeg:2.0.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ffmpeg:ffmpeg:2.0.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ffmpeg:ffmpeg:2.0.4:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ffmpeg:ffmpeg:2.0.5:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ffmpeg:ffmpeg:2.0.6:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ffmpeg:ffmpeg:2.0.7:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ffmpeg:ffmpeg:2.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ffmpeg:ffmpeg:2.1.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ffmpeg:ffmpeg:2.1.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ffmpeg:ffmpeg:2.1.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ffmpeg:ffmpeg:2.1.4:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ffmpeg:ffmpeg:2.1.5:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ffmpeg:ffmpeg:2.1.6:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://habrahabr.ru/company/mailru/blog/274855
- http://lists.opensuse.org/opensuse-security-announce/2016-01/msg00034.html
- http://www.debian.org/security/2016/dsa-3506
- http://www.openwall.com/lists/oss-security/2016/01/14/1
- http://www.securityfocus.com/bid/80501
- http://www.securitytracker.com/id/1034932
- http://www.slackware.com/security/viewer.php?l=slackware-security&y=2016&m=slackware-security.529036
- http://www.ubuntu.com/usn/USN-2944-1
- https://security.gentoo.org/glsa/201606-09
- https://security.gentoo.org/glsa/201705-08
- https://www.kb.cert.org/vuls/id/772447
- http://habrahabr.ru/company/mailru/blog/274855
- http://lists.opensuse.org/opensuse-security-announce/2016-01/msg00034.html
- http://www.debian.org/security/2016/dsa-3506
- http://www.openwall.com/lists/oss-security/2016/01/14/1
- http://www.securityfocus.com/bid/80501
- http://www.securitytracker.com/id/1034932
- http://www.slackware.com/security/viewer.php?l=slackware-security&y=2016&m=slackware-security.529036
- http://www.ubuntu.com/usn/USN-2944-1
- https://security.gentoo.org/glsa/201606-09
- https://security.gentoo.org/glsa/201705-08
- https://www.kb.cert.org/vuls/id/772447



