Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-26711 — Ganzzahlüberlauf in Apple ImageIO WebP Parsing (macOS/iOS) | Kitploit
Tools/GitHubGitHub/xpcmdshell/cve-2022-26711
SpeicherforensikSchwachstellenanalyseExploitationReverse EngineeringFuzzingBinary-Exploitation
GitHubxpcmdshell/cve-2022-26711

CVE-2022-26711

Ganzzahlüberlauf in Apple ImageIO WebP Parsing (macOS/iOS)

Repository anzeigen
3vor 7 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

CVE-2022-26711: Integer-Überlauf in Apple ImageIO WebP

Eine Integer-Überlauf-Schwachstelle im Apple ImageIO Framework beim Parsen von WebP-Bildern, die zu einem Speicherzugriff außerhalb der Grenzen führt.

Vollständiger Bericht - Detaillierte Ursachenanalyse mit Disassembly-Durchgang.

Übersicht

Ein Integer-Überlauf tritt bei der Berechnung der Zeilenbytes bei der Verarbeitung fehlerhafter WebP-Bilder auf. Der Überlauf führt zu einer zu kleinen Pufferzuweisung, die anschließend während der Bilddecodierung überschrieben wird.

Die Verarbeitung eines bösartig erstellten WebP-Bildes kann zur Ausführung beliebigen Codes im Kontext jeder Anwendung führen, die ImageIO verwendet (Safari, Preview, Mail, Messages, Quick Look usw.).

BetroffenBehoben
macOSMonterey < 12.412.4 (Mai 2022)
iOS / iPadOS< 15.515.5
tvOS< 15.515.5
watchOS< 8.68.6

Getestet auf macOS Monterey 12.0.1 und iOS 15.1

Verwendung

Erstellen und ausführen des Harness:

root@kitploit:~
./build_harness_standalone.sh
./harness_standalone intoverflow.webp

Oder triggern Sie über den Browser, indem Sie trigger.html bereitstellen, oder öffnen Sie die Datei direkt:

root@kitploit:~
open intoverflow.webp

Erwarteter Absturz

root@kitploit:~
Process:               harness_standalone [12345]
Exception Type:        EXC_BAD_ACCESS (SIGSEGV)
Exception Codes:       KERN_INVALID_ADDRESS at 0x...

Thread 0 Crashed:
0   libsystem_platform.dylib        _platform_memset_pattern16 + ...
1   CoreGraphics                    CGSColorDataMakeCompositor + ...
2   CoreGraphics                    ripc_RenderImage + ...
3   CoreGraphics                    ripc_DrawImage + ...
4   ImageIO                         ...

Referenzen

  • Apple-Sicherheitshinweis
  • ZDI-22-792
  • NVD
Tool herunterladen