漏洞概述 漏洞名称: CVE-2025-60481 - Out-of-Bounds Read in GPAC/MP4Box 漏洞类型: 越界读取 漏洞描述: 处理包含无效 的 AC-4 流时, 函数会触发越界读取,导致 MP4Box 崩溃。 影响范围 受影响组件: 中的 函数 受影响产品: MP4Box (GPAC Multimedia Open Source Project) 受影响版本: 2.5-DEV-rev1617-g856674b22-master, commit 。任何未应用修复提交的等效代码库均受影响。 攻击条件: 攻击者提供包含无效 值的特制 AC-4 流文件。需要本地访问,受害者必须调用 或任何等效的 DASH 分段命令,该命令会触发 AC-4 配置描述符解析路径。 影响: 越界读取导致立即进程崩溃(SEGFAULT),导致服务拒绝。未观察到任意代码执行。 修复方案 修复/缓解状态: 修复程序在 中的固定大小查找表之前添加了 的边界验证。用户应升级到包含提交 的发行版,或直接应用该补丁。 参考链接 Issue: github.com/gpac/gpac/issues/33... PoC: github.com/sigdevel/pocs/blob/... Fix: github.com/gpac/gpac/commit/13... POC代码