Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Pixel-Flood-Attack — PoC pour CVE-2024-22393 : Déni de service Pixel Flood dans Apache Answer ≤1.2.1. Téléversez une image de 5 Ko avec de fausses dimensions 64Kx64K. Le serveur alloue de la mémoire pour plus de 4 milliards de pixels et plante. Trouvez des cibles via « Powered by Apache Answer. » Vérifiez les règles du programme de bug bounty avant de tester — les tests de déni de service sont souvent interdits. | Kitploit
Outils/GitHubGitHub/rk-000/pixel-flood-attack
ReconnaissanceAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'Intrusion
GitHubrk-000/pixel-flood-attack

Pixel-Flood-Attack

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
12il y a 6 moisPas encore vérifié

À propos

PoC pour CVE-2024-22393 : Déni de service Pixel Flood dans Apache Answer ≤1.2.1. Téléversez une image de 5 Ko avec de fausses dimensions 64Kx64K. Le serveur alloue de la mémoire pour plus de 4 milliards de pixels et plante. Trouvez des cibles via « Powered by Apache Answer. » Vérifiez les règles du programme de bug bounty avant de tester — les tests de déni de service sont souvent interdits.

Partager

Pixel Flood DoS - CVE-2024-22393 PoC

Bug Pixel Flood pour serveurs web

Une preuve de concept légère pour tester la vulnérabilité d'épuisement de mémoire Pixel Flood dans les applications web exécutant des versions vulnérables d'Apache Answer.

Table des matières

  • Description
  • Détails techniques
  • Versions concernées
  • Prérequis
  • Utilisation
  • Étapes du PoC
  • Détection
  • Atténuation
  • Conseils pour les bug bounty
  • Références
  • Avertissement

Description

Ce dépôt contient une preuve de concept pour CVE-2024-22393, une vulnérabilité critique dans Apache Answer (versions jusqu'à 1.2.1) qui permet à un attaquant authentifié de faire planter le serveur en utilisant un fichier image spécialement conçu. Cette attaque est également connue sous le nom de « Pixel Flood » ou « Déni de service par dimensions d'image ».

Détails techniques

ChampDétails
ID CVECVE-2024-22393
Score CVSS9.1 (Critique)
CWECWE-434 (Téléchargement sans restriction)
Vecteur d'attaqueRéseau
Privilèges requisFaible (Utilisateur authentifié)
ImpactDéni de service (Épuisement de la mémoire)

L'exploitation fonctionne en téléchargeant une petite image (environ 5 Ko) avec des métadonnées EXIF falsifiées déclarant des dimensions massives (par ex. 64 250 x 64 250 pixels). Lorsque le serveur vulnérable tente de traiter cette image, il essaie d'allouer de la mémoire pour plus de 4,1 milliards de pixels, provoquant un épuisement complet de la mémoire et le crash de l'application.

Versions concernées

  • Vulnérables : Apache Answer versions jusqu'à 1.2.1
  • Corrigées : Apache Answer version 1.2.5 et ultérieures

Prérequis

  • La cible doit exécuter Apache Answer (v1.2.1 ou antérieure)
  • Un compte utilisateur valide sur l'application cible
  • Une fonctionnalité de téléchargement d'image accessible

Utilisation

Ce dépôt contient un fichier image malveillant (pixel-flood.jpg) conçu pour déclencher le bug d'épuisement de la mémoire.

Étapes du PoC

  1. Identifier la cible - Trouvez des sites web exécutant Apache Answer

    • Cherchez « Powered by Apache Answer » dans le pied de page
    • Utilisez les dorks Google : "Powered by Apache Answer" ou inurl:/questions intitle:"Apache Answer"
    • Utilisez Wappalyzer ou BuiltWith pour détecter la technologie
  2. S'authentifier - Connectez-vous avec un compte utilisateur valide

  3. Télécharger - Accédez à toute fonctionnalité de téléchargement d'image et téléchargez pixel-flood.jpg

  4. Vérifier - Surveillez la réponse du serveur

    • Si le site devient non réactif ou retourne des erreurs 503/504
    • Si l'application plante complètement
    • Si l'utilisation de la mémoire augmente de façon spectaculaire avant la panne
  5. Documenter - Capturez des preuves pour votre rapport

    • Captures d'écran du processus de téléchargement
    • Messages d'erreur ou réponses de timeout
    • Indisponibilité du serveur après le téléchargement

Méthode de test alternative

root@kitploit:~
# Using cURL (adjust endpoint as needed)
curl -X POST -F "[email protected]" https://target-site.com/api/upload -b "session=cookie"
Télécharger l’outil