CVE-2025-9951
दूरस्थ कोड निष्पादन FFmpeg JPEG2000 में हीप बफर ओवरफ्लो के माध्यम से
- प्रकाशित
- 9 सित॰ 2025
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- साक्ष्य देखे गए
- 5 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:N/VC:N/VI:H/VA:H/SC:N/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 37.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक heap-buffer-overflow लेखन jpeg2000dec FFmpeg में मौजूद है, जो एक हमलावर को JPEG2000 के channel definition cdef atom के माध्यम से संभावित रूप से रिमोट कोड निष्पादन प्राप्त करने या सेवा से इनकार (denial of service) उत्पन्न करने की अनुमति देता है।
स्रोत
1CVE-2026-22778 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो vLLM के वीडियो प्रोसेसिंग में एक अनप्रमाणित RCE है, जो हीप एड्रेस डिस्क्लोजर और FFmpeg के JPEG2000 डिकोडर में हीप बफर ओवरफ्लो को प्रदर्शित करता है। अधिकृत परीक्षण के लिए एक कमजोर लैब शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।