CVE-2025-70298GPAC v2.4.0版本中存在一个越界读取漏洞,该漏洞位于oggdmx_parse_tags函数中。攻击者可以通过构造恶意的OGG文件触发此漏洞。当GPAC解析OGG格式文件时,oggdmx_parse_tags函数在处理标签数据时未正确验证边界,可能导致读取超出分配内存范围的数据。此漏洞可被利用进行信息泄露或作为进一步攻击的入口点。CVSS评分8.2,属于高危漏洞,攻击复杂度低,无需认证和用户交互即可远程利用。
该漏洞是典型的越界读取(Out-of-Bounds Read)问题。在oggdmx_parse_tags函数中,程序在解析OGG文件标签时未正确检查数组边界。当处理精心构造的OGG文件时,函数可能访问超出预期内存区域的数据。攻击者可通过诱导目标用户打开恶意OGG文件或浏览包含恶意媒体文件的网页来触发漏洞。此漏洞可能导致敏感信息泄露,如内存中的密钥、凭证或其他应用数据。攻击者还可能将此漏洞与代码执行漏洞结合,构建完整的攻击链。