Mal ehrlich, ich hatte mich schon fast wieder dran gewöhnt, dass „Vibe Coding“ in meinen Feeds nur als Schimpfwort auftaucht. Und dann stolpere ich über so eine Meldung, die zeigt: Es kann auch anders gehen.
Laut der Quelle, dem FFmpeg-Issue-Tracker, hat ein Fuzzer – gebaut mit Vibe Coding – einen echten Divide-by-Zero-Bug im Sony-PS2-VPK-Demuxer von FFmpeg gefunden. Das klingt erstmal nach einer dieser Fachmeldungen, die man nur mit Kaffee und etwas Halbwissen durchliest. Aber dranbleiben lohnt sich.
Der Fehler lässt sich mit ganzen 21 Bytes Eingabe reproduzieren. Stell dir das mal vor: Ein winziges, kaputtes .vpk-File – oder ein entsprechend präparierter Stream – und der Demuxer stolpert. Konkret passiert es in vpk_read_packet, wo Größe und Skip des letzten Audio-Blocks berechnet werden. Wenn da eine Null auftaucht, wo keine stehen sollte, teilt man im Zweifel durch sie. Und durch Null teilen endet in C selten mit einem freundlichen Fehltext, sondern meist mit einem Absturz.
Für den Normalbetrieb heißt das: Eine Anwendung, die solche .vpk-Dateien oder Streams öffnet, kann crashen. Malware könnte das theoretisch nutzen, um gezielt Abstürze zu provozieren. Klingt banal, ist aber genau die Sorte Bug, die man lieber von einem Fuzzer findet, als von einem Angreifer.
Was ich ehrlich gesagt am spannendsten finde, ist der Vibe-Coding-Teil. So wie die Meldung es beschreibt, ging es nicht darum, irgendein Feature herbeizuraten, sondern einen Fuzzer zusammenzubauen, der gezielt in FFmpeg herumstochert. Und der hat offenbar etwas gefunden, das echte Arbeit wert war. Ich bin da hin- und hergerissen. Einerseits denke ich: „Wohin soll das führen?“ Andererseits: Wenn so ein Tool einen echten Crash-Kandidaten ausgräbt, ist das ein ziemlich starkes Argument.
Ich hab im Original jedenfalls nicht viel mehr gefunden als das – die Quelle ist recht dünn, ehrlich gesagt. Wie tief der Bug reicht, ob es schon einen Fix gibt, dazu kann ich dir nichts sagen. Aber ich behalte das im Auge.
So viel steht fest: Der nächste „Vibe Coding ist tot“-Thread kriegt von mir einen Link zu diesem Issue als Gegenargument.
1 Kommentar zu „Vibe-Coding-Fuzzer findet Divide-by-Zero-Bug in FFmpeg“