漏洞概述 漏洞名称: Integer overflows and out-of-bounds access in MOV/MP4 demuxer 漏洞ID: CVE-2026-5056, ZDI-CAN-29392 发布日期: 2026-04-07 受影响版本: GStreamer git-plugins-good < 1.28.2 影响范围 漏洞描述: 在qtmdemux元素(MOV/MP4 demuxer)中处理包含未压缩视频的恶意MOV/MP4文件时,存在整数溢出和越界访问漏洞。这些漏洞发生在解析cnop、cpat和unct原子时,由于对组件计数、模式维度和组件计数的验证不足,导致整数溢出和越界数组访问。 潜在影响: 恶意第三方可能触发应用程序崩溃,导致拒绝服务,或在处理恶意MOV/MP4媒体文件时可能执行任意代码。 修复方案 解决方案: GStreamer 1.28.2版本已解决此问题。使用旧版本GStreamer的用户应应用补丁并重新编译。 参考链接: - GStreamer项目 - CVE数据库条目 - GStreamer 1.28.2发布 - 补丁 POC代码或利用代码 页面中未包含POC代码或利用代码。