CVE-2019-13288
In Xpdf 4.01.01 kann die Funktion Parser::getObj() in Parser.cc durch eine präparierte Datei eine Endlosrekursion verursachen. Ein entfernter Angreifer kann...
- Veröffentlicht
- 04.07.2019
- Aktualisiert
- 04.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:HNiedrig · nächste 30 Tage
- Perzentil
- 93,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
In Xpdf 4.01.01 kann die Funktion `Parser::getObj()` in `Parser.cc` durch eine präparierte Datei eine Endlosrekursion verursachen. Ein entfernter Angreifer kann dies für einen DoS-Angriff ausnutzen. Dies ähnelt CVE-2018-16646.
Quellen
3Proof-of-Concept-Exploit für CVE-2019-13288, der einen Denial-of-Service durch unendliche Rekursion in Xpdf 4.01.01 über eine präparierte PDF-Datei demonstriert.
Repliziert mithilfe der afl-Fuzzer-Instrumentierung! Shoutout an antonio-morales.
- CVE-2019-13288Forschung
CVE-2019-13288 analysis repository: bundles the Xpdf PDF parser source and documentation to reproduce, analyze, and patch the vulnerable parsing logic.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.