Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función vc1_put_blocks_clamped en FFmpeg (CVE-2018-13305)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
05/07/2018
Última modificación:
14/01/2020

Descripción

En FFmpeg 4.0.1, debido a una comprobación faltante de valores negativos de la variable mqaunt, la función vc1_put_blocks_clamped en libavcodec/vc1_block.c podría desencadenar un acceso fuera de array al convertir un archivo AVI manipulado a MPEG4, lo que conduce a una divulgación de información o una denegación de servicio (DoS).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ffmpeg:ffmpeg:4.0.1:*:*:*:*:*:*:*