
Ein einfacher POC der CVE-2025-53367, der eine .djvu-Datei erstellt, die einen OOB-write im Heap auslöst.
Dieses Projekt bietet eine minimale C++-Implementierung, die eine bekannte Heap-Out-of-Bounds-Schreibschwachstelle in DjVuLibre auslöst. Der Code nutzt den Fehler nicht aus; er reproduziert lediglich den fehlerhaften Ausführungspfad, damit das Problem untersucht und verstanden werden kann.
Die Schwachstelle hat ihren Ursprung im Parser für MMR-kodierte Bild-Chunks. Während der Verarbeitung dekodiert die Funktion MMRDecoder::scanruns horizontale Läufe in einen Zeilenpuffer, ohne ausreichende Grenzprüfungen durchzuführen. Durch aufeinanderfolgende horizontale Läufe der Länge 0 kann ein Pufferüberlauf verursacht werden, der zu einem OOB-Write führt.
Diese Implementierung wurde im Rahmen des Abschlussprojekts für den Kurs Netzwerksicherheit an der National Yang Ming Chiao Tung University (NYCU) in Hsinchu, Taiwan, entwickelt. Der Schwerpunkt liegt darauf zu verstehen, wie Parsing-Logik, ungeprüfte Pufferannahmen und fehlerhafte Bilddaten zusammenwirken können, um Speichersicherheitsfehler in realen Bibliotheken zu verursachen.
Siehe das Dokument BUILDING.
Siehe das Dokument CONTRIBUTING.