PixelSmash – FFmpeg 严重漏洞将媒体文件变成武器
JFrog 研究人员发现了一个影响 FFmpeg 的严重漏洞(编号 CVE-2025-27113),该漏洞被命名为 PixelSmash。攻击者可利用特制媒体文件触发堆溢出,在目标系统上执行任意代码。该漏洞影响了 FFmpeg 的多个版本,官方已在最新更新中修复了此问题,强烈建议用户尽快升级。
背景速读
- FFmpeg 是最广泛使用的开源多媒体处理框架,几乎所有的视频播放器、转码工具、流媒体平台和视频编辑软件都在底层依赖它。
- CVE-2024-31578 是一个"释放后使用"(Use-After-Free)内存漏洞,评分 9.9(满分 10),意味着攻击者可以构造一个恶意媒体文件,在受害者用 FFmpeg 处理该文件时远程执行任意代码。
- 该漏洞由 JFrog 安全研究团队发现并命名为 PixelSmash,影响 FFmpeg 6.1 及更早版本;6.1.1 已修复。
- 核心风险场景:攻击者将恶意视频上传到使用 FFmpeg 的网站或服务(如视频分享平台、聊天应用的媒体预览功能),即可在不接触服务器其他部分的情况下完全控制该服务器。
- 这是 FFmpeg 近期被曝出的最严重漏洞之一,凸显了多媒体处理库因攻击面巨大(支持数百种格式和编码器)而成为高价值安全目标。