Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2019-13288 — تم نسخه باستخدام آلية الإدراج لمختبر afl! تحية إلى antonio-morales. | Kitploit
أدوات/GitHubGitHub/wildwestcybersecurity/cve-2019-13288
تحليل الثغرات الأمنيةالاستغلالالاختبار العشوائيتحليل الملفات الثنائيةالأوراق والأبحاثالتعلم والتعليم
GitHubwildwestcybersecurity/cve-2019-13288

CVE-2019-13288

تم نسخه باستخدام آلية الإدراج لمختبر afl! تحية إلى antonio-morales.

عرض المستودع
1منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2019-13288 – التكرار اللانهائي في Parser::getObj() في Xpdf

نظرة عامة

CVE-2019-13288 هو ثغرة تم تحديدها في Xpdf الإصدار 4.01.01، وتحديدًا داخل دالة Parser::getObj() في Parser.cc. يمكن أن يؤدي هذا العيب إلى تكرار لانهائي عند معالجة ملف PDF مصمم خصيصًا، مما يؤدي إلى حالة رفض الخدمة (DoS). تشبه هذه الثغرة CVE-2018-16646 وتؤكد على أهمية التحقق القوي من المدخلات في الدوال التكرارية.


التفاصيل التقنية

  • معرف CVE: CVE-2019-13288

  • البرنامج المتأثر: Xpdf 4.01.01

  • نوع الثغرة: التكرار غير المسيطر عليه (CWE-674)

  • التأثير: رفض الخدمة (DoS)

  • درجة CVSS v3.0 الأساسية: 5.5 (متوسطة)

    • Vector: AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H

الدالة المتأثرة:

Parser::getObj()

دالة Parser::getObj() مسؤولة عن تحليل الكائنات داخل ملف PDF. في Xpdf 4.01.01، تفتقر هذه الدالة إلى الفحوصات الكافية لمنع التكرار اللانهائي. يمكن للمهاجم إنشاء ملف PDF بهيكل كائن ضار يتسبب في استدعاء getObj() لنفسها بشكل متكرر دون إنهاء، مما يؤدي إلى استنفاد المكدس وتعطل التطبيق.


الاستغلال

ناقل الهجوم

يقوم المهاجم بإنشاء ملف PDF ضار بهيكل كائن محدد مصمم لتحفيز التكرار اللانهائي في دالة Parser::getObj(). عندما تتم معالجة هذا الملف بواسطة Xpdf أو أي تطبيق يستخدم مكتبته، يدخل التطبيق في حلقة تكرار لا نهائية، مستهلكًا موارد النظام ويتعطل في النهاية.

إثبات المفهوم

ملف PDF للإثبات (PoC) يوضح هذه الثغرة متاح أدناه في هذا المستودع.

  • CVE-2019-13288-POC: CVE-2019-13288-POC-PDF

للاطلاع على الخطوات التفصيلية حول كيفية إعادة إنتاج الثغرة، انظر أدناه:

  • خطوات إعادة الإنتاج: STEPS_TAKEN_TO_REPLICATE

ملاحظة: هذا الإثبات مخصص للأغراض التعليمية والبحثية فقط. الاستخدام غير المصرح به ضد الأنظمة دون إذن صريح غير أخلاقي وقد يكون غير قانوني. لا تكن سيئًا!


التخفيف

  • ترقية Xpdf: إذا كان متاحًا، قم بالتحديث إلى إصدار من Xpdf حيث تم إصلاح هذه الثغرة.
  • التحقق من المدخلات: قم بتطبيق تحقق صارم لملفات PDF قبل المعالجة، خاصة إذا كانت من مصادر غير موثوقة.
  • العزل (Sandboxing): قم بتشغيل تطبيقات معالجة PDF في بيئة معزولة للحد من الضرر المحتمل من الملفات الضارة.
  • تحديد الموارد: قم بتكوين حدود موارد النظام لمنع عملية واحدة من استهلاك موارد مفرطة، مما يخفف من تأثير هجمات رفض الخدمة المحتملة.

المراجع

  • قاعدة بيانات الثغرات الوطنية: CVE-2019-13288
  • قاعدة بيانات التنبيهات على GitHub: GHSA-prrp-xgrg-xvgp
  • مستودع PanguL4b للإثبات: stack-overflow_dos_Parser__getObj
  • القرصنة الموجهة: اختبار الفازينغ على لينكس باستخدام AFL - Xpdf CVE-2019-13288

الشكر والتقدير

استلهم هذا التحليل من المنهجيات المقدمة في دليل Fuzzing101 لأنطونيو موراليس. تم تحديد الثغرة في البداية من خلال تقنيات الفازينغ، مما يسلط الضوء على فعالية هذه الأساليب في اكتشاف العيوب الخفية في البرمجيات.

Antionio-Morales هو الأعظم! شكرًا لك، بدون بحثك لم أكن لأتمكن من إعادة الإنتاج!

إخلاء مسؤولية

يتم توفير هذه المعلومات للأغراض التعليمية والبحثية فقط. المؤلف غير مسؤول عن أي إساءة استخدام للمعلومات الواردة هنا. تأكد دائمًا من حصولك على التصريح المناسب قبل اختبار أو استغلال الثغرات على أي نظام.

تنزيل الأداة