int(5706)

Boletines de Vulnerabilidades


Múltiples vulnerabilidades en ffmpeg-debian

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Obtener acceso
Dificultad Experto
Requerimientos del atacante Acceso remoto con cuenta

Información sobre el sistema

Propiedad Valor
Fabricante afectado GNU/Linux
Software afectado ffmpeg-debian

Descripción

Se han descubierto múltiples vulnerabilidades en ffmpeg-debian. Las vulnerabilidades son descubiertas a continuación:
CVE-2010-3429: Se ha descubierto una vulnerabilidad en flicvideo.c en libavcodec 0.6 y versiones anteriores a Ffmpeg.
Un atacante remoto podría ejecutar código arbitrario mediante un archivo flic especialmente manipulado.
CVE-2010-4704: Se ha descubierto una vulnerabilidad en libavcodec/vorbis_dec.c en el decodificador Vorbis en FFmpeg 0.6.1 y anteriores.
Un atacante remoto podría causar un ataque de denegación de servicio mediante un archivo .ogg especialmente manipulado.
CVE-2011-0480: Se han descubierto múltiples desbordamientos de búfer en vorbis_dec.c en el decodificador Vorbis en Ffmpeg.
Un atacante remoto podría causar un ataque de denegación de servicio medianteun archivo WebM especialmente manipulado.
CVE-2010-4705: Se ha descubierto una vulnerabilidad de desbordamiento de enteros en la función vorbis_residue_decode_internal en libavcodec/vorbis_dec.c en el decodificador Vorbis en Ffmpeg
Un atacante podría causar un ataque desconocido mediante métodos no especificados.

Solución



Actualización de software

Debian (DSA-2165-1)
Actualizar a la versión 0.svn20080206-18+lenny3.
http://www.debian.org/security/

Debian (DSA-2306-1)
Actualizar la versión de los paquetes ffmpeg.
Http://www.debian.org/security/

Identificadores estándar

Propiedad Valor
CVE CVE-2010-3429
CVE-2010-4704
CVE-2010-4705
BID

Recursos adicionales

Debian Security Advisory (DSA-2165-1)
http://lists.debian.org/debian-security-announce/2011/msg00031.html

Debian Security Advisory (DSA-2306-1)
http://lists.debian.org/debian-security-announce/2011/msg00181.html

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2011-02-18
1.1 Aviso actualizado por Debian (DSA-2306-1) 2011-09-13

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT