【安全资讯】FFmpeg修复广泛使用的视频解码器中的PixelSmash漏洞
概要:
近日,开源多媒体框架FFmpeg修复了一个名为“PixelSmash”的高危漏洞(CVE-2026-8461),该漏洞影响其MagicYUV解码器,可能导致远程代码执行或拒绝服务攻击。该漏洞影响Jellyfin、Kodi、OBS Studio等众多流行媒体应用,攻击者可通过诱导用户打开恶意视频文件(AVI、MKV或MOV格式)触发漏洞,构成严重供应链安全威胁。主要内容:
该漏洞由软件供应链安全公司JFrog的研究人员发现,根源在于MagicYUV解码器处理视频帧切片时存在堆缓冲区溢出。具体而言,帧分配器与解码器在计算色度平面高度时存在不一致,导致单行堆缓冲区溢出。攻击者可通过用户打开恶意视频文件、浏览包含该文件的目录(触发缩略图生成)或运行自动媒体处理流程来触发漏洞。JFrog研究人员成功在Jellyfin 10.11.9媒体服务器上实现了远程代码执行。攻击路径为:将构造的MagicYUV AVI文件下载到媒体库,Jellyfin自动触发ffprobe进行元数据提取,触发越界写入,劫持AVBuffer.free函数至system(),从而以jellyfin服务用户身份执行任意命令。不过,该远程代码执行需要禁用地址空间布局随机化(ASLR),理论上可通过链式利用FFmpeg FlashSV解码器的信息泄露漏洞来绕过ASLR。
即使无法实现远程代码执行,该漏洞也足以对Kodi、OBS Studio、PhotoPrism等应用造成拒绝服务攻击。FFmpeg已在8.1.2版本中修复该漏洞,Jellyfin也更新了其捆绑的FFmpeg版本。JFrog警告称,由于MagicYUV解码器存在于数百个项目中,PixelSmash漏洞的攻击面巨大,将问题转化为供应链安全风险,建议相关应用立即更新以防范潜在攻击。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



