- https://hackerone.com/reports/242831
- http://www.freebuf.com/vuls/138377.html
- https://git.ffmpeg.org/gitweb/ffmpeg.git/patch/189ff4219644532bdfa7bab28dfedaee4d6d4021?hp=c0702ab8301844c1eb11dedb78a0bce79693dec7
该漏洞的特点:
利用avi文件中的GAB2字幕块,通过XBIN codec获取到视频转换网站的本地文件。
涉及到的文件:
./libavformat/hls.c
./libavformat/avidec.c
/libavformat/bintext.c
Root Cause:
判断代码的缺失导致代码的继续执行。
修复方式:
升级到3.3.2及以上。