
TrueType- und OpenType-Schriftarten-Fuzzing-Toolset
BrokenType ist eine Sammlung von Werkzeugen, die dazu dienen, die Robustheit und Sicherheit von Schriftrasterisierungssoftware zu testen, insbesondere von Codebasen, die anfällig für Speicherkorruptionsprobleme sind (geschrieben in C/C++ und ähnlichen Sprachen). Es besteht aus folgenden Komponenten:
Die Beschreibung und die Anwendungshinweise der Dienstprogramme finden sich in den entsprechenden README-Dateien.
Die Programme und Skripte wurden in den Jahren 2015–2019 erfolgreich eingesetzt, um Schwachstellen im Schriftrasterisierungscode des Windows-Kernels (Treiber und ), Sicherheitslücken in der Microsoft Uniscribe-Bibliothek im Benutzermodus sowie Fehler in der Bibliothek und mehrere Probleme in DirectWrite zu entdecken und zu melden. Die Fuzzing-Arbeiten wurden in den folgenden Blogbeiträgen von Google Project Zero behandelt:
win32k.sysatmfd.dllFontSub.dllund dem Vortrag „Reverse Engineering und Ausnutzung von Schriftrasterisierern“, der im September 2015 auf der 44CON-Konferenz in London gehalten wurde. Die beiden bemerkenswertesten durch das Werkzeug gefundenen Probleme waren CVE-2015-2426 und CVE-2015-2455 – eine OTF-Fehlerkollision mit einem im Hacking-Team-Leak gefundenen Exploit und eine TTF-Fehlerkollision mit dem Exploit von KeenTeam für pwn2own 2015.
Dies ist kein offizielles Google-Produkt.