Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2017-10699

Опубликовано: 30 июн. 2017
Источник: nvd
CVSS3: 9.8
CVSS2: 7.5
EPSS Низкий

Уязвимость выполнения произвольного кода и DoS атаки через некорректную обработку памяти в avcodec и VLC media player

Описание

В avcodec версии 2.2.x, используемом в VideoLAN VLC media player до версии 2.2.7-x, обнаружена уязвимость, допускающая запись за пределами границ кучи памяти (out-of-bounds heap memory write). Это происходит из-за вызова функции memcpy() с некорректными параметрами размера, что может привести к DoS атаке через аварийное завершение работы приложения или, возможно, к выполнению произвольного кода.

Затронутые версии ПО

  • VideoLAN VLC media player версии до 2.2.7-x, выпущенные до 29 июня 2017 года.
  • avcodec версии 2.2.x

Тип уязвимости

  • Запись за пределами границ памяти (out-of-bounds heap memory write)
  • DoS атака (аварийное завершение работы приложения)
  • Выполнение произвольного кода

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:videolan:vlc_media_player:2.2.0:*:*:*:*:*:*:*
cpe:2.3:a:videolan:vlc_media_player:2.2.1:*:*:*:*:*:*:*
cpe:2.3:a:videolan:vlc_media_player:2.2.2:*:*:*:*:*:*:*
cpe:2.3:a:videolan:vlc_media_player:2.2.3:*:*:*:*:*:*:*
cpe:2.3:a:videolan:vlc_media_player:2.2.4:*:*:*:*:*:*:*
cpe:2.3:a:videolan:vlc_media_player:2.2.5:*:*:*:*:*:*:*
cpe:2.3:a:videolan:vlc_media_player:2.2.5.1:*:*:*:*:*:*:*
cpe:2.3:a:videolan:vlc_media_player:2.2.6:*:*:*:*:*:*:*
cpe:2.3:a:videolan:vlc_media_player:2.2.7:*:*:*:*:*:*:*

EPSS

Процентиль: 67%
0.00533
Низкий

9.8 Critical

CVSS3

7.5 High

CVSS2

Дефекты

CWE-787

Связанные уязвимости

CVSS3: 9.8
ubuntu
больше 8 лет назад

avcodec 2.2.x, as used in VideoLAN VLC media player 2.2.7-x before 2017-06-29, allows out-of-bounds heap memory write due to calling memcpy() with a wrong size, leading to a denial of service (application crash) or possibly code execution.

CVSS3: 9.8
debian
больше 8 лет назад

avcodec 2.2.x, as used in VideoLAN VLC media player 2.2.7-x before 201 ...

CVSS3: 9.8
github
больше 3 лет назад

avcodec 2.2.x, as used in VideoLAN VLC media player 2.2.7-x before 2017-06-29, allows out-of-bounds heap memory write due to calling memcpy() with a wrong size, leading to a denial of service (application crash) or possibly code execution.

fstec
больше 8 лет назад

Уязвимость кодека avcodec медиаплеера VideoLAN Media Player, позволяющая нарушителю выполнить произвольный код или вызвать отказ в обслуживании

EPSS

Процентиль: 67%
0.00533
Низкий

9.8 Critical

CVSS3

7.5 High

CVSS2

Дефекты

CWE-787