yozm.tech
피드로 돌아가기
news.hada.ioAI 재작성

AI 퍼저, FFmpeg의 0 나누기 버그 발견

AI 기반 퍼저(fuzzer)인 '바이브코딩'이 미디어 처리 라이브러리 FFmpeg에서 21바이트의 특정 입력만으로도 시스템 충돌을 일으키는 '0 나누기' 버그를 찾아냈습니다. 이 버그는 Sony PS2 VPK 디먹서(demuxer)의 오디오 블록 처리 과정에서 발생하며, 악성 VPK 파일로 인해 FFmpeg를 사용하는 애플리케이션이 서비스 거부(DoS) 공격에 노출될 수 있음을 보여줍니다.

4일 전·2026.08.29·읽기 2·neo https://news.hada.io/user/neo

최근 AI 기반의 퍼저(fuzzer) 도구인 '바이브코딩(VibeCoding)'이 오픈소스 미디어 처리 라이브러리 FFmpeg의 심각한 버그를 발견했습니다. 이 버그는 Sony PS2 VPK 디먹서(demuxer)에서 21바이트의 아주 작은 악성 입력만으로도 '0 나누기(division by zero)' 오류를 발생시켜 FFmpeg를 사용하는 애플리케이션을 강제 종료시킬 수 있습니다. 이는 신뢰할 수 없는 VPK 파일이나 스트림을 처리할 때 서비스 거부(DoS) 공격으로 이어질 수 있는 문제입니다.

해당 버그는 FFmpeg의 `vpk_read_packet` 함수가 마지막 오디오 블록의 크기(size)와 건너뛸 바이트(skip)를 계산할 때 채널 수(`par->ch_layout.nb_channels`)가 0인지 제대로 검사하지 않아 발생합니다. `vpk_read_header` 함수에 채널 수 검증 로직이 있지만, 퍼저의 사용자 정의 AVIO 경로에서는 프로브(probe) 및 헤더 데이터와 실제 패킷 데이터가 달라져 검사를 우회할 수 있었습니다. 바이브코딩 퍼저는 495,211회 실행, 10시간 43분 만에 이 결함을 찾아냈으며, 충돌은 결정론적이지만 메모리 손상이나 임의 코드 실행으로 이어지지는 않아 '중간(Medium)' 등급의 서비스 거부 문제로 평가되었습니다.

이번 발견은 AI 기반 퍼징 기술의 잠재력을 다시 한번 입증하는 사례입니다. FFmpeg와 같이 복잡하고 널리 사용되는 오픈소스 프로젝트에서 사람이 놓치기 쉬운 취약점을 AI가 효과적으로 찾아낼 수 있음을 보여줍니다. 이러한 버그는 비록 직접적인 코드 실행으로 이어지지는 않더라도, FFmpeg를 기반으로 하는 수많은 미디어 플레이어, 변환 도구, 스트리밍 서비스 등에서 예기치 않은 오류와 서비스 중단을 야기할 수 있어 중요합니다. 개발자들은 `vpk_read_packet` 함수 진입 시 채널 수를 다시 검사하여 `AVERROR_INVALIDDATA`를 반환하도록 수정하고, 회귀 테스트를 통해 이 문제를 해결할 수 있습니다.

1인 창업자를 위한 기회 분석
AI 분석 · 참고용이며 검증이 필요합니다
3/10
약한 신호
3점인가

AI 퍼저의 잠재력은 크지만, 버그 발견 자체가 직접적인 사업 기회로 연결되기 어렵고, 1인 창업자가 기술적 난이도와 자원 측면에서 진입하기 매우 어렵습니다.

문제 / 미충족 수요

AI 퍼저가 복잡한 C/C++ 코드베이스에서 발견하기 어려운 '0 나누기'와 같은 잠재적 버그를 찾아내는 데 효과적임을 보여주지만, 이를 상용 서비스로 연결하기는 쉽지 않습니다.

한국 시장
국내 불명한국에서도 AI 기반 코드 분석 및 보안 솔루션에 대한 수요는 있으나, 퍼징 전문 서비스는 아직 초기 단계로 보입니다.
수익 모델

B2B SaaS 구독 (AI 기반 코드 보안 감사) · 돈 내는 주체: 소프트웨어 개발사, 보안 솔루션 기업, 대규모 오픈소스 프로젝트 관리 기관

1인 실현 가능성
2/5

AI 기반 퍼징 기술은 고도의 AI/보안 기술 지식과 컴퓨팅 자원을 요구하며, 버그 발견 후에도 실제 보안 취약점으로 연결되는지 분석하는 전문성이 필요합니다. 1인이 상용 서비스를 구축하기는 어렵습니다.

진입 지점 (Wedge)

특정 산업군(예: 임베디드 시스템, 게임 엔진)의 C/C++ 코드베이스에 특화된 AI 기반 퍼징 서비스 제공

이번 주 첫 실험

AI 퍼징 기술의 오픈소스 구현체를 활용하여 특정 C/C++ 라이브러리(예: 이미지/오디오 처리)의 버그를 찾아보고, 발견된 버그를 보고하여 기술력을 입증하는 사례를 만듭니다.

Original source
이 글은 news.hada.io의 기사를 yozm.tech가 한국어로 재작성한 버전입니다.
원문 보기