Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2019-13288 — Repliziert mithilfe der afl-Fuzzer-Instrumentierung! Shoutout an antonio-morales. | Kitploit
Tools/GitHubGitHub/wildwestcybersecurity/cve-2019-13288
SchwachstellenanalyseExploitationFuzzingBinäranalysePapers & ForschungLernen & Bildung
GitHubwildwestcybersecurity/cve-2019-13288

CVE-2019-13288

Repliziert mithilfe der afl-Fuzzer-Instrumentierung! Shoutout an antonio-morales.

Repository anzeigen
1vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2019-13288 – Unendliche Rekursion in Xpdfs Parser::getObj()

Überblick

CVE-2019-13288 ist eine Schwachstelle in Xpdf Version 4.01.01, genauer gesagt in der Funktion Parser::getObj() in Parser.cc. Dieser Fehler kann bei der Verarbeitung einer speziell präparierten PDF-Datei zu unendlicher Rekursion führen, was einen Denial of Service (DoS)-Zustand zur Folge hat. Die Schwachstelle ähnelt CVE-2018-16646 und unterstreicht die Bedeutung einer robusten Eingabevalidierung in rekursiven Funktionen.


Technische Details

  • CVE-ID: CVE-2019-13288

  • Betroffene Software: Xpdf 4.01.01

  • Schwachstellentyp: Unkontrollierte Rekursion (CWE-674)

  • Auswirkung: Denial of Service (DoS)

  • CVSS v3.0-Basiswert: 5.5 (Mittel)

    • Vektor: AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H

Anfällige Funktion:

Parser::getObj()

Die Funktion Parser::getObj() ist für das Parsen von Objekten in einer PDF-Datei verantwortlich. In Xpdf 4.01.01 fehlen dieser Funktion ausreichende Prüfungen, um eine unendliche Rekursion zu verhindern. Ein Angreifer kann eine PDF-Datei mit einer bösartigen Objektstruktur erstellen, die dazu führt, dass getObj() sich ohne Terminierung rekursiv selbst aufruft, was zu Stack-Erschöpfung und zum Absturz der Anwendung führt.


Ausnutzung

Angriffsvektor

Ein Angreifer erstellt eine bösartige PDF-Datei mit einer spezifischen Objektstruktur, die darauf ausgelegt ist, eine unendliche Rekursion in der Funktion Parser::getObj() auszulösen. Wenn diese Datei von Xpdf oder einer Anwendung verarbeitet wird, die dessen Bibliothek verwendet, gerät die Anwendung in eine endlose rekursive Schleife, verbraucht Systemressourcen und stürzt schließlich ab.

Proof of Concept

Eine Proof-of-Concept-Datei (PoC) als PDF, die diese Schwachstelle demonstriert, ist weiter unten in diesem Repository verfügbar.

  • CVE-2019-13288-POC: CVE-2019-13288-POC-PDF

Eine Schritt-für-Schritt-Anleitung, wie es reproduziert wurde, findest du unten:

  • Schritte zur Reproduktion: STEPS_TAKEN_TO_REPLICATE

Hinweis: Dieser PoC dient ausschließlich Bildungs- und Forschungszwecken. Die unbefugte Verwendung gegen Systeme ohne ausdrückliche Genehmigung ist unethisch und möglicherweise illegal. Sei nicht böse!


Gegenmaßnahmen

  • Xpdf aktualisieren: Falls verfügbar, aktualisiere auf eine Version von Xpdf, in der diese Schwachstelle behoben ist.
  • Eingabevalidierung: Implementiere eine strenge Validierung von PDF-Dateien vor der Verarbeitung, insbesondere wenn sie aus nicht vertrauenswürdigen Quellen stammen.
  • Sandboxing: Führe PDF-verarbeitende Anwendungen in einer Sandbox-Umgebung aus, um den potenziellen Schaden durch bösartige Dateien zu begrenzen.
  • Ressourcenbegrenzung: Konfiguriere Systemressourcenlimits, um zu verhindern, dass ein einzelner Prozess übermäßige Ressourcen verbraucht, wodurch die Auswirkungen potenzieller DoS-Angriffe gemindert werden.

Referenzen

  • National Vulnerability Database: CVE-2019-13288
  • GitHub Advisory Database: GHSA-prrp-xgrg-xvgp
  • PanguL4b PoC Repository: stack-overflow_dos_Parser__getObj
  • Guided Hacking: Linux Fuzzing with AFL - Xpdf CVE-2019-13288

Danksagungen

Diese Analyse wurde durch die Methoden aus Antonio Morales' Fuzzing101-Leitfaden inspiriert. Die Schwachstelle wurde ursprünglich durch Fuzzing-Techniken identifiziert, was die Wirksamkeit solcher Ansätze bei der Aufdeckung verborgener Softwarefehler unterstreicht.

Antionio-Morales ist der Größte! Danke, ohne deine Forschung hätte ich es nicht reproduzieren können!

Haftungsausschluss

Diese Informationen dienen ausschließlich Bildungs- und Forschungszwecken. Der Autor ist nicht verantwortlich für jeglichen Missbrauch der hierin enthaltenen Informationen. Stelle stets sicher, dass du die entsprechende Genehmigung hast, bevor du Schwachstellen an einem System testest oder ausnutzt.

Tool herunterladen