关键漏洞信息 漏洞类型: 堆缓冲区溢出 (heap buffer overflow) 受影响函数: and in 触发条件: 可通过特定的MP4Box命令触发。 错误日志: - 堆溢出发生在 地址,函数调用堆栈包括 。 操作系统和编译器:Ubuntu 20.04.3 LTS,gcc 9.3.0 修复状态: - 最初问题在提交 中被关闭。 - 但在2023年2月22日,rbouqueau重新打开了该问题,指出修复似乎只修复了 bug,并没有直接处理 中的堆溢出问题。 - 修复讨论还在继续,解决方案需要确保字符串在调用 或 时是正确格式化的。 致谢:报告者被列为Han Zheng,来自中国NCCNIPC网络安全与信息工程技术研究中心。 验证数据: - POC文件可下载:POC.zip