PixelSmash – 关键 FFmpeg 漏洞
安全研究人员在开源多媒体处理库 FFmpeg 中发现一个严重漏洞(代号 PixelSmash),攻击者可通过特制媒体文件远程执行任意代码。该漏洞影响广泛使用 FFmpeg 的应用程序和服务,可能导致系统被完全控制。
背景速读
- FFmpeg 是最广泛使用的开源多媒体处理库,几乎被所有视频播放器、转码工具和流媒体平台(如 YouTube、VLC、OBS)底层调用。因其 C 语言编写的代码库庞大且历史久远,安全漏洞频发。
- 本次披露的漏洞编号 CVE-2024-XXXX(尚未公开全部细节),属于"堆缓冲区溢出"——攻击者可构造恶意媒体文件,在受害者用 FFmpeg 解析该文件时远程执行任意代码。
- JFrog 是知名的 DevOps / 软件供应链安全公司,其安全研究团队定期审计开源项目并向厂商报告漏洞。
- 该漏洞被命名为 "PixelSmash",严重等级为"关键"(CVSS 9.8/10),影响从静态站点上传头像到直播平台自动转码等几乎所有涉及媒体上传的场景。
- 修复已在最新版 FFmpeg 中发布,用户应当立即升级;若无法立即升级,建议禁用自动媒体处理功能或使用沙箱运行 FFmpeg。