int(5706)

Vulnerability Bulletins


Múltiples vulnerabilidades en ffmpeg-debian

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Experto
Required attacker level Acceso remoto con cuenta

System information

Property Value
Affected manufacturer GNU/Linux
Affected software ffmpeg-debian

Description

Se han descubierto múltiples vulnerabilidades en ffmpeg-debian. Las vulnerabilidades son descubiertas a continuación:
CVE-2010-3429: Se ha descubierto una vulnerabilidad en flicvideo.c en libavcodec 0.6 y versiones anteriores a Ffmpeg.
Un atacante remoto podría ejecutar código arbitrario mediante un archivo flic especialmente manipulado.
CVE-2010-4704: Se ha descubierto una vulnerabilidad en libavcodec/vorbis_dec.c en el decodificador Vorbis en FFmpeg 0.6.1 y anteriores.
Un atacante remoto podría causar un ataque de denegación de servicio mediante un archivo .ogg especialmente manipulado.
CVE-2011-0480: Se han descubierto múltiples desbordamientos de búfer en vorbis_dec.c en el decodificador Vorbis en Ffmpeg.
Un atacante remoto podría causar un ataque de denegación de servicio medianteun archivo WebM especialmente manipulado.
CVE-2010-4705: Se ha descubierto una vulnerabilidad de desbordamiento de enteros en la función vorbis_residue_decode_internal en libavcodec/vorbis_dec.c en el decodificador Vorbis en Ffmpeg
Un atacante podría causar un ataque desconocido mediante métodos no especificados.

Solution



Actualización de software

Debian (DSA-2165-1)
Actualizar a la versión 0.svn20080206-18+lenny3.
http://www.debian.org/security/

Debian (DSA-2306-1)
Actualizar la versión de los paquetes ffmpeg.
Http://www.debian.org/security/

Standar resources

Property Value
CVE CVE-2010-3429
CVE-2010-4704
CVE-2010-4705
BID

Other resources

Debian Security Advisory (DSA-2165-1)
http://lists.debian.org/debian-security-announce/2011/msg00031.html

Debian Security Advisory (DSA-2306-1)
http://lists.debian.org/debian-security-announce/2011/msg00181.html

Version history

Version Comments Date
1.0 Aviso emitido 2011-02-18
1.1 Aviso actualizado por Debian (DSA-2306-1) 2011-09-13
Ministerio de Defensa
CNI
CCN
CCN-CERT