
CVE-2026-8461 के लिए प्रूफ-ऑफ-कॉन्सेप्ट और लैब हार्नेस, जो FFmpeg के MagicYUV डिकोडर में एक आउट-ऑफ-बाउंड्स राइट है, जिसमें पेलोड जनरेटर और Qt डेमो प्लेयर शामिल है।
#CVE-2026-8461 — PixelSmash
CVE-2026-8461 के लिए एक कार्यशील proof-of-concept, जो FFmpeg के MagicYUV डिकोडर में एक out-of-bounds write है। इसमें एक lab harness शामिल है जो स्रोत से एक कमजोर FFmpeg बनाता है, और एक छोटा Qt player जिसका उपयोग वीडियो-प्लेयर संदर्भ में exploit प्रदर्शित करने के लिए किया जाता है।
केवल शोध और शिक्षा के लिए। उन सिस्टमों के विरुद्ध उपयोग न करें जिनके आप स्वामी नहीं हैं।
git clone https://github.com/Shellmates/PixelSmash.git
cd PixelSmash
sudo setup.sh
lab/prepare_payloads.sh "YOUR_COMMAD_GOES_HERE"
डेमो चलाने से पहले, ASLR अक्षम करें:
sudo sysctl -w kernel.randomize_va_space=0
फिर उत्पन्न AVI को player में खोलें:
player/build/ffplayer
exploit/ — Y5neKO द्वारा PoC (calibration + AVI generator)lab/ — स्क्रिप्ट जो वातावरण बनाती हैं और AVI उत्पन्न करती हैंplayer/ — एक छोटा Qt GUI player जिसका उपयोग डेमो harness के रूप में किया जाता हैdocs/ — भेद्यता विश्लेषण और सेटअप/डेमो गाइड