libavcodec / scpr.c in FFmpeg 3.3 prima 3.3.1 non si correttamente altezza validate e dati di larghezza, che consente agli aggressori remoti di provocare una negazione del servizio (heap overflow based e crash dell’applicazione) o eventualmente avere specificato altro impatto tramite un predisposto file.
http://www.securityfocus.com/bid/99320
https://bugs.chromium.org/p/oss-fuzz/issues/detail?id=1478
https://bugs.chromium.org/p/oss-fuzz/issues/detail?id=1519
https://github.com/FFmpeg/FFmpeg/commit/2171dfae8c065878a2e130390eb78cf2947a5b69
https://github.com/FFmpeg/FFmpeg/commit/7ac5067146613997bb38442cb022d7f41321a706
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-9995