Volver a Labs
Alerta de Seguridad

CVE-2020-23930

Acerca de

Se descubrió un problema en gpac hasta 20200801. Existe una desreferencia de puntero nulo (NULL pointer dereference) en la función nhmldump_send_header ubicada en write_nhml.c. Permite a un atacante causar una denegación de servicio (DoS).

Debilidad (CWE):CWE-476

Análisis del analista Rainforest

Un archivo de entrada manipulado lleva a gpac a una desreferencia de puntero nulo en su código de escritura de encabezados NHML, haciendo caer el proceso. El impacto es únicamente de denegación de servicio, no se afirma ejecución de código, y requiere acceso local más un usuario que efectivamente alimente el archivo malicioso a la herramienta.

Esa combinación convierte esto en un fallo de bajo riesgo. Una biblioteca de procesamiento de medios que se cae ante entradas incorrectas es un problema de robustez más que de seguridad, y el disparador local y dependiente de interacción lo mantiene lejos de cualquier cosa que un atacante explote de forma remota o a escala.

Donde importa es dentro de pipelines automatizados de medios que usan gpac, donde un archivo proporcionado por el atacante que provoque una caída podría interrumpir la disponibilidad. Así que nuestro enfoque es el inventario de dependencias, saber dónde está embebido gpac en los flujos de procesamiento, mientras clasificamos el problema a la baja dado que es un defecto local y solo de DoS.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2020-23930?

Se descubrió un problema en gpac hasta 20200801. Existe una desreferencia de puntero nulo (NULL pointer dereference) en la función nhmldump_send_header ubicada en write_nhml.c. Permite a un atacante causar una denegación de servicio (DoS).

¿Qué tan grave es CVE-2020-23930?

CVE-2020-23930 tiene una puntuación base CVSS 3.1 de 5.5, calificada como medium. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 48 sobre 100, en la banda moderado.

¿Cómo se explota CVE-2020-23930?

Según el vector CVSS (CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H): vector de ataque Local, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Requerida. Impacto en confidencialidad Ninguno, integridad Ninguno y disponibilidad Alto.

¿Qué productos afecta CVE-2020-23930?

Los avisos públicos listan como afectados: gpac. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2020-23930?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email