Failles ffmpeg [Réglé]
question sur les versions
Logiciels / Graphisme photo et vidéo
lcb1 Membre non connecté
-
- Voir le profil du membre lcb1
- Inscrit le : 04/07/2011
- Groupes :
en lisant un article du monde, je remarque qu'une faille sur ffmpeg, je cite "La deuxième, vieille de seize ans, touche FFmpeg, un module utilisé dans le codage de vidéo. La ligne
de code où se situe la faille « avait été testée cinq millions de fois sans jamais être détectée".
Du coup par curiosité je vérifie la version sur Mageia, et constate que le paquetage rpm est en version 5.1.8, tandis que sur https://ffmpeg.org/security.html la dernière est 8.0.1, ce qui fait une bonne différence.
Qu'en disent les experts en sécurité du forum ? Ca craint un peu non ?
Merci
Bruno
Édité par lcb1 Le 19/04/2026 à 16h34
Mageia 9
Plasma : 5.27.10-1.mga9
noyau : 6.6.83-1.mga9
Asus Geforce GTX 750 ti Sur SSD
& Asus N73S laptop
Plasma : 5.27.10-1.mga9
noyau : 6.6.83-1.mga9
Asus Geforce GTX 750 ti Sur SSD
& Asus N73S laptop
lcb1 Membre non connecté
-
- Voir le profil du membre lcb1
- Inscrit le : 04/07/2011
- Groupes :
Mageia 9
Plasma : 5.27.10-1.mga9
noyau : 6.6.83-1.mga9
Asus Geforce GTX 750 ti Sur SSD
& Asus N73S laptop
Plasma : 5.27.10-1.mga9
noyau : 6.6.83-1.mga9
Asus Geforce GTX 750 ti Sur SSD
& Asus N73S laptop
Yuusha Membre non connecté
-
- Voir le profil du membre Yuusha
- Inscrit le : 04/07/2017
- Groupes :
-
Modérateur
-
Administrateur
-
Forgeron
L'équipe sécurité de Mageia applique des patchs si nécessaire aux logiciels fournis. Faire une montée de version de ffmpeg est très complexe car cela risque de casser les logiciels qui l'utilisent, et ils sont très nombreux.
Il faudrait vérifier au cas par cas, mais compiler soit même une autre version plus récente ne garantie pas que les logiciels l'utilisent. Il faudra peut-être recompiler ceux-ci.
lcb1 Membre non connecté
-
- Voir le profil du membre lcb1
- Inscrit le : 04/07/2011
- Groupes :
Reste la première question, j'ai cherché vite fait sans trouver "l'exploit" possible, c'est peut-être pas documenté précisément pour ne pas inciter des malveillances.
Édité par lcb1 Le 20/04/2026 à 14h38
Mageia 9
Plasma : 5.27.10-1.mga9
noyau : 6.6.83-1.mga9
Asus Geforce GTX 750 ti Sur SSD
& Asus N73S laptop
Plasma : 5.27.10-1.mga9
noyau : 6.6.83-1.mga9
Asus Geforce GTX 750 ti Sur SSD
& Asus N73S laptop
Papoteur Membre non connecté
-
- Voir le profil du membre Papoteur
- Inscrit le : 03/10/2011
- Groupes :
-
Modérateur
-
Équipe Mageia
-
Administrateur
-
Forgeron
Il faudrait une référence CVE pour vérifier si on a appliquer une correction.
Certaines alertes sont enregistrées mais sans correctifs appliqués.
Yves
lcb1 Membre non connecté
-
- Voir le profil du membre lcb1
- Inscrit le : 04/07/2011
- Groupes :
Mageia 9
Plasma : 5.27.10-1.mga9
noyau : 6.6.83-1.mga9
Asus Geforce GTX 750 ti Sur SSD
& Asus N73S laptop
Plasma : 5.27.10-1.mga9
noyau : 6.6.83-1.mga9
Asus Geforce GTX 750 ti Sur SSD
& Asus N73S laptop
lcb1 Membre non connecté
-
- Voir le profil du membre lcb1
- Inscrit le : 04/07/2011
- Groupes :
https://www.schneier.com/blog/archives/2026/04/on-anthropics-mythos-preview-and-project-glasswing.html
Mageia 9
Plasma : 5.27.10-1.mga9
noyau : 6.6.83-1.mga9
Asus Geforce GTX 750 ti Sur SSD
& Asus N73S laptop
Plasma : 5.27.10-1.mga9
noyau : 6.6.83-1.mga9
Asus Geforce GTX 750 ti Sur SSD
& Asus N73S laptop
lcb1 Membre non connecté
-
- Voir le profil du membre lcb1
- Inscrit le : 04/07/2011
- Groupes :
Mageia 9
Plasma : 5.27.10-1.mga9
noyau : 6.6.83-1.mga9
Asus Geforce GTX 750 ti Sur SSD
& Asus N73S laptop
Plasma : 5.27.10-1.mga9
noyau : 6.6.83-1.mga9
Asus Geforce GTX 750 ti Sur SSD
& Asus N73S laptop
Jybz Membre non connecté
-
- Voir le profil du membre Jybz
- Inscrit le : 10/10/2018
- Groupes :
-
Administrateur
-
Forgeron
Comment peut-elle être exploitée ?
Le pire des cas que je puisse imaginer:
Un site web malveillant fourni une vidéo corrompue, lorsque tu ouvres la page avec Firefox, ffmpeg se met en route pour lire et corrompre l'ordinateur.
Il faut une faille coté ffmpeg et coté firefox.
Cas moyen :
un utilisateur local du PC utilise ffmpeg pour devenir root.
D'un cas comme dans l'autre, l'exploit ne m'a pas l'air critique pour les utilisateurs régulier du forum MLO.
Téléverser une image : /wiki/hebergement-de-fichiers-sur-mlo
| Arch | Machine | OS |
| x86_64 | lenovo x250 | mga9 |
| armv7hl | bananapro | mga9 |
| aarch64 | Raspberry Pi 4B | mga9 |
Yuusha Membre non connecté
-
- Voir le profil du membre Yuusha
- Inscrit le : 04/07/2017
- Groupes :
-
Modérateur
-
Administrateur
-
Forgeron
lcb1 Membre non connecté
-
- Voir le profil du membre lcb1
- Inscrit le : 04/07/2011
- Groupes :
Dans un article du Monde qui fait suite il y a cette référence au CIAnum, qui s'exprime apparemment rarement publiquement sur ces sujets
https://www.conseil-ia-numerique.fr/nos-travaux/ia-et-cybersecurite-anticiper-aujourdhui-pour-maitriser-demain
Ma question était en fait d'ordre général, sur le workflow des maj mageia, comment ça se passe, constatant qu'entre la version 5.1.8 du paquet actuel et la 8.1 de FFmpeg il y a quand même une bonne marge.
Mageia 9
Plasma : 5.27.10-1.mga9
noyau : 6.6.83-1.mga9
Asus Geforce GTX 750 ti Sur SSD
& Asus N73S laptop
Plasma : 5.27.10-1.mga9
noyau : 6.6.83-1.mga9
Asus Geforce GTX 750 ti Sur SSD
& Asus N73S laptop
Répondre
Vous n'êtes pas autorisé à écrire dans cette catégorie