Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
AudioCaptchaBypass-CVE-2008-2019 — Exploit für CVE-2008-2019, der Audio-Captcha in Simple Machines Forum 1.1.4 umgeht, unter Verwendung von Hamming-Distanz und Levenshtein-Distanz, um PCM-Audio zu vergleichen und Challenge-Antworten zu lösen. | Kitploit
Tools/GitHubGitHub/therook/audiocaptchabypass-cve-2008-2019
SchwachstellenanalyseExploitationWebanwendungs-ExploitationFuzzingCAPTCHA-Umgehung
GitHubtherook/audiocaptchabypass-cve-2008-2019

AudioCaptchaBypass-CVE-2008-2019

Exploit für CVE-2008-2019, der Audio-Captcha in Simple Machines Forum 1.1.4 umgeht, unter Verwendung von Hamming-Distanz und Levenshtein-Distanz, um PCM-Audio zu vergleichen und Challenge-Antworten zu lösen.

Repository anzeigen
217vor 6 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Exploit für CVE-2008-2019 - Simple Machines Form (SMF) 1.1.4 und darunter.

SMF verwendet ein Audio-Captcha, das aus einer Frauenstimme besteht, die jeden Buchstaben des Alphabets spricht. Der Benutzer (der blind sein könnte) muss diese Buchstaben eingeben, um die Challenge-Response zu bestehen. Die durch CVE-2008-2019 identifizierte Schwachstelle umgeht eigentlich einen Patch, der zur Behebung von CVE-2007-3308 eingeführt wurde. Dieser Exploit verwendete lediglich einen einfachen String-Vergleich (https://www.securityfocus.com/archive/1/471641/100/0/threaded). Um einen funktionierenden String-Vergleich zu verhindern, wurden zufällige Bits in der Pulscodemodulation (PCM) umgedreht, aus der die WAV-Dateien bestehen – was den Wert ausreichend ändert, um einen String-Vergleich zu verhindern, aber für einen Menschen wie ein leichtes Rauschen klingt.

Fuzzing-Matching mittels Hamming-Distanzberechnung oder Levenshtein-Distanz kann verwendet werden, um die Pulscodemodulation (PCM) der ursprünglichen Audioquelle mit der zusammengesetzten generierten Challenge-Response des Audio-Captchas zu vergleichen. Mit einer Hamming-Distanzberechnung, um auf Basis einer statischen Heuristik nach nahen Übereinstimmungen zu suchen, reicht ein Unterschied von einigen Hundert gegenüber einigen Tausend aus, um die zur Lösung der Captcha-Challenge-Response erforderliche Antwort zu ermitteln.

Eine Hamming-Distanzberechnung funktioniert hier, weil das von Simple Machines Form (SMF) eingeführte Rauschen nur zufällige Bits umdrehte, Einfügungen oder Löschungen wurden nicht verwendet. Eine spätere Überarbeitung des Captchas fügte kurze Pausen in die PCM ein, diese Einfügungen von Leerraum konnten mit Levenshtein identifiziert werden, während selbst eine kleine Einfügung eine Hamming-Distanzberechnung durcheinanderbringen würde.

veröffentlicht: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-2019 https://www.exploit-db.com/exploits/32462 https://simplemachines.org/community/index.php?P=c3696c2022b54fa50c5f341bf5710aa3&topic=236816.0

Tool herunterladen