Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/wildwestcybersecurity/cve-2019-13288
Análisis de VulnerabilidadesExplotaciónFuzzingAnálisis de BinariosPapers e InvestigaciónAprendizaje y Educación
GitHubwildwestcybersecurity/cve-2019-13288

CVE-2019-13288

¡Replicado usando la instrumentación de afl fuzzer! Agradecimientos a antonio-morales.

Ver Repositorio
1hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2019-13288 – Recursión Infinita en Parser::getObj() de Xpdf

Resumen

CVE-2019-13288 es una vulnerabilidad identificada en Xpdf versión 4.01.01, específicamente dentro de la función Parser::getObj() en Parser.cc. Este fallo puede provocar recursión infinita al procesar un archivo PDF especialmente diseñado, lo que resulta en una condición de Denegación de Servicio (DoS). La vulnerabilidad es similar a CVE-2018-16646 y subraya la importancia de una validación robusta de entrada en funciones recursivas.


Detalles Técnicos

  • ID de CVE: CVE-2019-13288

  • Software Afectado: Xpdf 4.01.01

  • Tipo de Vulnerabilidad: Recursión No Controlada (CWE-674)

  • Impacto: Denegación de Servicio (DoS)

  • Puntuación Base CVSS v3.0: 5.5 (Media)

    • Vector: AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H

Función Vulnerable:

Parser::getObj()

La función Parser::getObj() es responsable de analizar objetos dentro de un archivo PDF. En Xpdf 4.01.01, esta función carece de comprobaciones adecuadas para prevenir la recursión infinita. Un atacante puede crear un archivo PDF con una estructura de objetos maliciosa que haga que getObj() se llame a sí mismo de forma recursiva sin terminación, lo que provoca el agotamiento de la pila y el bloqueo de la aplicación.


Explotación

Vector de Ataque

Un atacante crea un archivo PDF malicioso con una estructura de objetos específica diseñada para desencadenar una recursión infinita en la función Parser::getObj(). Cuando este archivo es procesado por Xpdf o cualquier aplicación que utilice su biblioteca, la aplicación entra en un bucle recursivo interminable, consumiendo recursos del sistema y eventualmente colapsando.

Prueba de Concepto

Un archivo PDF de prueba de concepto (PoC) que demuestra esta vulnerabilidad está disponible más abajo en este repositorio.

  • CVE-2019-13288-POC: CVE-2019-13288-POC-PDF

Para ver paso a paso cómo se replicó, consulta a continuación:

  • Pasos para replicar: STEPS_TAKEN_TO_REPLICATE

Nota: Este PoC está destinado únicamente a fines educativos y de investigación. El uso no autorizado contra sistemas sin permiso explícito es poco ético y puede ser ilegal. ¡No seas malo!


Mitigación

  • Actualizar Xpdf: Si está disponible, actualice a una versión de Xpdf donde esta vulnerabilidad esté parcheada.
  • Validación de Entrada: Implemente una validación estricta para archivos PDF antes de procesarlos, especialmente si provienen de fuentes no confiables.
  • Sandboxing: Ejecute aplicaciones de procesamiento de PDF en un entorno sandbox para limitar el daño potencial de archivos maliciosos.
  • Limitación de Recursos: Configure límites de recursos del sistema para evitar que un solo proceso consuma recursos excesivos, mitigando el impacto de posibles ataques DoS.

Referencias

  • Base de Datos Nacional de Vulnerabilidades: CVE-2019-13288
  • Base de Datos de Asesorías de GitHub: GHSA-prrp-xgrg-xvgp
  • Repositorio de PoC de PanguL4b: stack-overflow_dos_Parser__getObj
  • Guided Hacking: Linux Fuzzing with AFL - Xpdf CVE-2019-13288

Agradecimientos

Este análisis se inspiró en las metodologías presentadas en la guía Fuzzing101 de Antonio Morales. La vulnerabilidad fue inicialmente identificada mediante técnicas de fuzzing, destacando la efectividad de dichos enfoques para descubrir fallos de software ocultos.

¡Antonio-Morales es la cabra! Gracias, sin tu investigación no habría podido replicarlo.


Aviso Legal

Esta información se proporciona únicamente con fines educativos y de investigación. El autor no es responsable del mal uso de la información aquí contenida. Asegúrese siempre de tener la autorización adecuada antes de probar o explotar vulnerabilidades en cualquier sistema.

Descargar herramienta