
Análisis educativo de CVE-2023-4863 (desbordamiento de búfer de heap en libwebp) con herramientas de detección de Blue Team, escáner estático de WebP, validador defensivo de Java y laboratorio Docker aislado con análisis de memoria Valgrind.
| Nombre Completo | GitHub | Correo electrónico | Sitio web | |
|---|---|---|---|---|
| Keyvan Arasteh | @keyvanarasteh | [email protected] | keyvanarasteh | qline.tech |
| Nombre Completo | Número de Estudiante |
|---|---|
| Batuhan Seydi Çelik | 2520****1006 |
| Nombre del Curso | Código del Curso | Créditos | Requisitos Previos | Semestre |
|---|---|---|---|---|
| Prueba de Penetración y Análisis de Vulnerabilidades | BGT006 | 3 ECTS | Fundamentos de Red, CLI de Linux | Primavera 2025-2026 |
Este proyecto ha sido preparado para analizar con fines educativos la vulnerabilidad CVE-2023-4863 (Heap Buffer Overflow en libwebp) y demostrar de forma práctica cómo se pueden detectar este tipo de anomalías en los sistemas desde el lado de la defensa (Blue Team).
Esta vulnerabilidad afectó directamente a muchos ecosistemas del mundo web:
ReadHuffmanCodes asigna en memoria menos espacio del necesario para la tabla.BuildHuffmanTable), se produce una escritura fuera de los límites (Out-Of-Bounds Write) del área de memoria asignada.Por principios de seguridad, en el sistema no se mantiene un código Red Team real y armado (exploit). La vulnerabilidad se prueba estructuralmente.
src/blue_team/webp_scanner.py: Analiza estáticamente las estructuras de chunks (fragmentos) WebP y detecta tamaños anómalos.src/blue_team/WebpValidator.java: Código defensivo Java que simula escenarios de carga de archivos, evita la falsificación de tamaño con lógica fail-fast y funciona sin fallos en archivos corruptos (sin lanzar excepciones).src/red_team/poc.py: Generador de prueba educativo que no contiene payload real, pero que reporta intencionalmente un tamaño de chunk falso de 60MB para probar si las herramientas de análisis Blue Team se activan.libwebp-1.3.1 vulnerable. Análisis dinámico Valgrind mediante el script analyze_memory.sh para examinar errores de memoria (Invalid Write).Los hallazgos de seguridad se registran mediante la infraestructura de registro JSON creada y se visualizan de forma asíncrona y en vivo a través del Panel Blue Team (HTML/JS/CSS) ubicado en el directorio src/public.
