ГрамотаИБ ГрамотаИБ

BDU:2020-01557

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,3) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,8) CVSS 8.800000190734863 · AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Уязвимость функции mpeg4_decode_studio_block() мультимедийной библиотеки FFmpeg, позволяющая нарушителю вызвать отказ в обслуживании

Соответствие зарубежным идентификаторам

CVE-2019-11339

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функции mpeg4_decode_studio_block() мультимедийной библиотеки FFmpeg связана с чтением данных за границами буфера. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании с помощью специально созданных данных видео формата MPEG-4

Способ устранения

Использование рекомендаций: Для FFmpeg: https://github.com/FFmpeg/FFmpeg/commit/1f686d023b95219db933394a7704ad9aa5f01cbb https://github.com/FFmpeg/FFmpeg/commit/d227ed5d598340e719eff7156b1aa0a4469e9a6 Для Ubuntu: https://usn.ubuntu.com/3967-1/ Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2019-11339/ Для Astra Linux Special Edition 1.6 «Смоленск»:: обновить пакет ffmpeg до 7:3.2.19-0+deb9u3+ci3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20241017SE16

Сведения записи

Дата публикации: 16.04.2020
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu18.04 LTSНе указана
Canonical Ltd.Ubuntu18.10Не указана
Canonical Ltd.Ubuntu19.04Не указана
FFmpeg teamFFmpegот 4.0 до 4.0.4Не указана
FFmpeg teamFFmpegот 4.1 до 4.1.2Не указана
Novell Inc.OpenSUSE Leap15.1Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.6 «Смоленск»Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.