CVE-2026-8461 的可运行概念验证,该漏洞是 FFmpeg 的 MagicYUV 解码器中的越界写入。包含一个从源码构建存在漏洞的 FFmpeg 的实验环境,以及一个用于在视频播放器场景中演示该漏洞的小型 Qt 播放器。
仅供研究和教育用途。请勿用于攻击您不拥有的系统。
git clone https://github.com/Shellmates/PixelSmash.git
cd PixelSmash
sudo setup.sh
lab/prepare_payloads.sh "YOUR_COMMAD_GOES_HERE"
在运行演示之前,请禁用 ASLR:
sudo sysctl -w kernel.randomize_va_space=0
然后在播放器中打开生成的 AVI:
player/build/ffplayer
exploit/ — 由 Y5neKO 编写的 PoC(校准 + AVI 生成器)lab/ — 用于构建环境和生成 AVI 的脚本player/ — 用作演示环境的小型 Qt GUI 播放器docs/ — 漏洞分析以及安装/演示指南