
Proof-of-concept e ambiente di laboratorio per CVE-2026-8461, una scrittura fuori dai limiti nel decoder MagicYUV di FFmpeg, con generatore di payload e player demo Qt.
#CVE-2026-8461 — PixelSmash
Un proof-of-concept funzionante per CVE-2026-8461, un out-of-bounds write nel decoder MagicYUV di FFmpeg. Include un ambiente di laboratorio che compila una versione vulnerabile di FFmpeg dai sorgenti, e un piccolo player Qt usato per dimostrare l'exploit in un contesto di riproduzione video.
Solo per ricerca e didattica. Non usare contro sistemi di cui non sei proprietario.
git clone https://github.com/Shellmates/PixelSmash.git
cd PixelSmash
sudo setup.sh
lab/prepare_payloads.sh "YOUR_COMMAD_GOES_HERE"
Prima di eseguire la demo, disabilita ASLR:
sudo sysctl -w kernel.randomize_va_space=0
Poi apri l'AVI generato nel player:
player/build/ffplayer
exploit/ — il PoC (calibrazione + generatore AVI) di Y5neKOlab/ — script che compilano l'ambiente e generano gli AVIplayer/ — un piccolo player GUI Qt usato come ambiente dimostrativodocs/ — analisi della vulnerabilità e guide di setup/demo