Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2023-4863-analysis — Análisis educativo de CVE-2023-4863 (desbordamiento de búfer de heap en libwebp) con herramientas de detección de Blue Team, escáner estático de WebP, validador defensivo de Java y laboratorio Docker aislado con análisis de memoria Valgrind. | Kitploit
Herramientas/GitHubGitHub/shcesama/cve-2023-4863-analysis
Herramientas DefensivasAnálisis EstáticoAnálisis Dinámico (Sandboxing)Forensia de MemoriaAnálisis de VulnerabilidadesAnálisis de BinariosAprendizaje y EducaciónLabs y Práctica

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHub
shcesama/cve-2023-4863-analysis

cve-2023-4863-analysis

Análisis educativo de CVE-2023-4863 (desbordamiento de búfer de heap en libwebp) con herramientas de detección de Blue Team, escáner estático de WebP, validador defensivo de Java y laboratorio Docker aislado con análisis de memoria Valgrind.

Ver Repositorio
24hace 3 mesesAún no revisado
Compartir
Universidad İstinye

CVE-2023-4863 (libwebp) Proyecto de Análisis de Formación y Defensa

GitHub Dil Durum Ders


Python Java Docker HTML5 CSS3

Valgrind
License: MIT

Información del Asesor

Nombre CompletoGitHubCorreo electrónicoLinkedInSitio web
Keyvan Arasteh@keyvanarasteh[email protected]keyvanarastehqline.tech

Información del Estudiante

Nombre CompletoNúmero de Estudiante
Batuhan Seydi Çelik2520****1006

Información del Curso

Nombre del CursoCódigo del CursoCréditosRequisitos PreviosSemestre
Prueba de Penetración y Análisis de VulnerabilidadesBGT0063 ECTSFundamentos de Red, CLI de LinuxPrimavera 2025-2026

📌 Sobre el Proyecto (CVE-2023-4863)

Este proyecto ha sido preparado para analizar con fines educativos la vulnerabilidad CVE-2023-4863 (Heap Buffer Overflow en libwebp) y demostrar de forma práctica cómo se pueden detectar este tipo de anomalías en los sistemas desde el lado de la defensa (Blue Team).

Detalles de la Vulnerabilidad

  • CVE ID: CVE-2023-4863
  • Componente Objetivo: libwebp (biblioteca que procesa imágenes en formato WebP)
  • Tipo de Vulnerabilidad: Heap Buffer Overflow (Desbordamiento de Búfer en el Montón)
  • Nivel de Criticidad: Crítico (CVSS 10.0)

Área de Impacto de la Vulnerabilidad

Esta vulnerabilidad afectó directamente a muchos ecosistemas del mundo web:

  • Navegadores web basados en Chromium como Google Chrome, Microsoft Edge, Brave, Opera
  • Aplicaciones de escritorio que usan infraestructura Electron/Chromium como 1Password, Signal, Discord, Skype
  • Aplicaciones móviles y componentes gráficos del sistema operativo que usan libwebp

¿Cómo Ocurre el Ataque?

  1. El atacante crea un archivo WebP (formato sin pérdida VP8L) especialmente elaborado que contiene una tabla Huffman maliciosa y asimétrica.
  2. Cuando el sistema objetivo intenta procesar la imagen, la función ReadHuffmanCodes asigna en memoria menos espacio del necesario para la tabla.
  3. Durante la construcción de la tabla (BuildHuffmanTable), se produce una escritura fuera de los límites (Out-Of-Bounds Write) del área de memoria asignada.
  4. Como resultado del desbordamiento de memoria, el atacante puede sobrescribir estructuras de control adyacentes en el montón para obtener capacidad de ejecución remota de código (RCE).

Componentes de Defensa y Prueba (Enfoque Blue Team)

Por principios de seguridad, en el sistema no se mantiene un código Red Team real y armado (exploit). La vulnerabilidad se prueba estructuralmente.

  • src/blue_team/webp_scanner.py: Analiza estáticamente las estructuras de chunks (fragmentos) WebP y detecta tamaños anómalos.
  • src/blue_team/WebpValidator.java: Código defensivo Java que simula escenarios de carga de archivos, evita la falsificación de tamaño con lógica fail-fast y funciona sin fallos en archivos corruptos (sin lanzar excepciones).
  • src/red_team/poc.py: Generador de prueba educativo que no contiene payload real, pero que reporta intencionalmente un tamaño de chunk falso de 60MB para probar si las herramientas de análisis Blue Team se activan.
  • Docker y Valgrind: Laboratorio completamente aislado creado con libwebp-1.3.1 vulnerable. Análisis dinámico Valgrind mediante el script analyze_memory.sh para examinar errores de memoria (Invalid Write).

Panel Web

Los hallazgos de seguridad se registran mediante la infraestructura de registro JSON creada y se visualizan de forma asíncrona y en vivo a través del Panel Blue Team (HTML/JS/CSS) ubicado en el directorio src/public.

Demostración de la Interfaz

Arayüz Videosu

Descargar herramienta