Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en FFmpeg (CVE-2018-1999012)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/07/2018
Última modificación:
03/10/2019

Descripción

FFmpeg antes del commit con ID 9807d3976be0e92e4ece3b4b1701be894cd7c2e1 contiene una vulnerabilidad CWE-835: bucle infinito en el demuxer de formato pva que puede resultar en una vulnerabilidad que permite que los atacantes consuman una cantidad de recursos excesiva, como la CPU y la RAM. Este ataque parece ser explotable mediante un archivo PVA especialmente manipulado que debe proporcionarse como entrada. La vulnerabilidad parece haber sido solucionada en 9807d3976be0e92e4ece3b4b1701be894cd7c2e1 y siguientes.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ffmpeg:ffmpeg:*:*:*:*:*:*:*:* 4.0.1 (incluyendo)