<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимости в реализации JPEG XL из состава FFmpeg</title>
    <link>https://opennet.me/openforum/vsluhforumID3/132711.html</link>
    <description>Раскрыты сведения о двух уязвимостях в поставляемом в пакете FFmpeg декодировщике формата JPEG XL, которые могут привести к выполнению кода злоумышленника при обработке в FFmpeg специально оформленных изображений. Проблемы были устранены в выпуске FFmpeg 6.1, но так как поддержка JPEG XL включена начиная с ветки 6.1, уязвимость затрагивает только системы, использующие экспериментальные сборки FFmpeg 6.1 или переносящие из них изменения...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=60521&lt;br&gt;</description>

<item>
    <title>Уязвимости в реализации JPEG XL из состава FFmpeg (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/132711.html#126</link>
    <pubDate>Thu, 01 Feb 2024 08:14:27 GMT</pubDate>
    <description>&amp;gt; Где-то мощней gpac (mp4box в первую очередь), где-то MKVToolNix, что-то приятней &lt;br&gt;&amp;gt; кодировать отдельными кодеками типа lame, oggenc, x264 и т.п, обработка видео &lt;br&gt;&amp;gt; и наложение фильтров интересней в условном avisynth/vapoursynth, а может сведение футажа &lt;br&gt;&amp;gt; в nle типа DaVinci Resolve.&lt;br&gt;&lt;br&gt;Однако ffmpeg имеет забойное преимущество перед вон теми: на входе может быть любое что жрет ffmpeg. Попробуйте голым x264 закодировать заставку от геруев в формате bink video. А, что, лыжи резко встали на асфальт? Ffmpeg же еще и не такое суперкомбо прожует.&lt;br&gt;&lt;br&gt;Т.е. в принципе его можно юзать как унивесальный &quot;any to any&quot; конвертер. До кучи. Ну почти. Даже для не совсем видео (e.g. audio или картинки) нехило катит. Хотите пачку .png кадров в видик? Или наоборот, разобрать в стопочку картинок? Или вот - в apng анимаху? Легко.&lt;br&gt;&lt;br&gt;&amp;gt; Но где у ffmpeg нет конкуретов в принципе - это как библиотека &lt;br&gt;&amp;gt; для сторонних приложений (видеоплееров в первую очередь).&lt;br&gt;&lt;br&gt;Как универсальный конвертор/ремуксер, простые операции с сегментами/</description>
</item>

<item>
    <title>Уязвимости в реализации JPEG XL из состава FFmpeg (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/132711.html#125</link>
    <pubDate>Thu, 01 Feb 2024 08:00:20 GMT</pubDate>
    <description>&amp;gt; Правильно ли я понял ситуацию? Гипотетически могло произойти следующее: сегодня ты конвертишь &lt;br&gt;&amp;gt; прон, а завтра дом твой заложОн?&lt;br&gt;&lt;br&gt;Гипотетически много чего может произойти. Например все молекулы воздуха выйдут из вашей комнаты и соберутся в соседней. Но вероятность этого события такова что вы до этого не доживете. &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в реализации JPEG XL из состава FFmpeg (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/132711.html#124</link>
    <pubDate>Thu, 01 Feb 2024 07:56:09 GMT</pubDate>
    <description>&amp;gt; Теперь тебе пользователи умом не вышли, красавчик.&lt;br&gt;&lt;br&gt;Что вижу - то и пою. Вроде единственный проект где я ТАКУЮ плашку видел. Явно не от хорошей жизни вкатили.&lt;br&gt;&lt;br&gt;&amp;gt; Это всё не имеет значение, сабжем пользуются самые обычные люди&lt;br&gt;&lt;br&gt;Для обычных - ffmpeg, имхо, сложноват. Им байду с 3 кнопками в андроиде, с рекламой и спайварью. Большего такой подход к делу не заслуживает.&lt;br&gt;&lt;br&gt;&amp;gt; и это одна из наиболее популярных опенсорс-поделок в мире.&lt;br&gt;&lt;br&gt;Тем не менее,&lt;br&gt;1) Ее разработчики никого не заставляли ей пользоваться и никому ничего не должны.&lt;br&gt;2) Воон там сорц. Не нравится патч нидермейера? Откатите. Выкатите патч лучше. Можете даже апстриму прислать. Врядли будут ногами отбиваться, если проблему обрисовать. Цивилизовано, без таких воплей. А с такими воплями - от вас такую же плашку повесят, это отфильтрует агрессивных тупарей.&lt;br&gt;&lt;br&gt;&amp;gt; Нигде ничего не ломалось, зачем ты опять выдумываешь? Он просто спамил в &lt;br&gt;&amp;gt; лог. 20 лет всё всех устраивало, но тут понадобилось гениально закрутить &lt;br&gt;&amp;gt; гайки в минорном обновлении.&lt;br&gt;&lt;br&gt;Fuzz</description>
</item>

<item>
    <title>Уязвимости в реализации JPEG XL из состава FFmpeg (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/132711.html#123</link>
    <pubDate>Thu, 01 Feb 2024 07:27:26 GMT</pubDate>
    <description>Маловероятно. Исчезающе маловероятно. Или ты про куски в продуктах адобы? Да, они вполне понимают, в каких местах ffmpeg днище и умеют экономить.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в реализации JPEG XL из состава FFmpeg (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/132711.html#122</link>
    <pubDate>Thu, 01 Feb 2024 06:13:52 GMT</pubDate>
    <description>&amp;gt;&amp;gt;В смысле, тогда и overcommit себе отключи &lt;br&gt;&amp;gt; Не могу - уже отключён &amp;#175;&#092;_(&amp;#12484;)_/&amp;#175;.&lt;br&gt;&lt;br&gt;Так, круто. RCU наверное надо еще отпатчить нафиг, а то как же это - при форке нет полной копии процесса? KSM так, мелочь, на этом фоне то. Своп, конечно, тоже отключить. Ибо нефиг.&lt;br&gt;&lt;br&gt;Ща мы этому анону супер-безопасный комп сделаем! Я кстати говорил, что если от компа питание отцепить - то тогда хаксоры точно обломятся? Попробуй-ка оспорить не подцепленый шнур ремотно :)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в реализации JPEG XL из состава FFmpeg (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/132711.html#121</link>
    <pubDate>Thu, 01 Feb 2024 03:11:51 GMT</pubDate>
    <description>А почему не на go или zig?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в реализации JPEG XL из состава FFmpeg (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/132711.html#120</link>
    <pubDate>Thu, 01 Feb 2024 03:01:09 GMT</pubDate>
    <description>Ну залей на разные видеохостинги или банки картинок, проверь. &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в реализации JPEG XL из состава FFmpeg (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/132711.html#119</link>
    <pubDate>Thu, 01 Feb 2024 02:59:09 GMT</pubDate>
    <description>А я думал вы о SWoDL&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в реализации JPEG XL из состава FFmpeg (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/132711.html#118</link>
    <pubDate>Thu, 01 Feb 2024 02:55:01 GMT</pubDate>
    <description>Это днище Голливуд использует&lt;br&gt;</description>
</item>

</channel>
</rss>
