Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2019-13288 — Reproduit en utilisant l'instrumentation du fuzzer afl ! Remerciements à antonio-morales. | Kitploit
Outils/GitHubGitHub/wildwestcybersecurity/cve-2019-13288
Analyse des VulnérabilitésExploitationFuzzingAnalyse de BinairesArticles et RechercheApprentissage et Éducation
GitHubwildwestcybersecurity/cve-2019-13288

CVE-2019-13288

Reproduit en utilisant l'instrumentation du fuzzer afl ! Remerciements à antonio-morales.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 1 anPas encore vérifié

CVE-2019-13288 – Récursion infinie dans Parser::getObj() de Xpdf

Aperçu

CVE-2019-13288 est une vulnérabilité identifiée dans Xpdf version 4.01.01, plus précisément dans la fonction Parser::getObj() dans Parser.cc. Ce défaut peut entraîner une récursion infinie lors du traitement d'un fichier PDF spécialement conçu, provoquant un déni de service (DoS). La vulnérabilité est similaire à CVE-2018-16646 et souligne l'importance d'une validation robuste des entrées dans les fonctions récursives.


Détails techniques

  • Identifiant CVE : CVE-2019-13288

  • Logiciel affecté : Xpdf 4.01.01

  • Type de vulnérabilité : Récursion non contrôlée (CWE-674)

  • Impact : Déni de service (DoS)

  • Score de base CVSS v3.0 : 5.5 (Moyen)

    • Vecteur : AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H

Fonction vulnérable : Parser::getObj()

La fonction Parser::getObj() est chargée d'analyser les objets d'un fichier PDF. Dans Xpdf 4.01.01, cette fonction ne dispose pas de vérifications adéquates pour empêcher une récursion infinie. Un attaquant peut créer un fichier PDF avec une structure d'objets malveillante qui amène getObj() à s'appeler récursivement sans fin, entraînant l'épuisement de la pile et le crash de l'application.


Exploitation

Vecteur d'attaque

Un attaquant crée un fichier PDF malveillant avec une structure d'objets spécifique conçue pour déclencher une récursion infinie dans la fonction Parser::getObj(). Lorsque ce fichier est traité par Xpdf ou toute application utilisant sa bibliothèque, l'application entre dans une boucle récursive sans fin, consommant les ressources système et finissant par planter.

Preuve de concept

Un fichier PDF de preuve de concept (PoC) démontrant cette vulnérabilité est disponible ci-dessous dans ce dépôt.

  • CVE-2019-13288-POC: CVE-2019-13288-POC-PDF

Pour voir étape par étape comment cela a été reproduit, voir ci-dessous :

  • Steps to replicate: STEPS_TAKEN_TO_REPLICATE

Note : Ce PoC est destiné uniquement à des fins éducatives et de recherche. Toute utilisation non autorisée contre des systèmes sans autorisation explicite est contraire à l'éthique et peut être illégale. Ne faites pas de bêtises !


Atténuation

  • Mettre à jour Xpdf : Si disponible, mettez à jour vers une version de Xpdf où cette vulnérabilité est corrigée.
  • Validation des entrées : Mettez en place une validation stricte des fichiers PDF avant de les traiter, surtout s'ils proviennent de sources non fiables.
  • Sandboxing : Exécutez les applications de traitement PDF dans un environnement confiné pour limiter les dommages potentiels des fichiers malveillants.
  • Limitation des ressources : Configurez des limites de ressources système pour empêcher un seul processus de consommer des ressources excessives, atténuant ainsi l'impact des potentielles attaques DoS.

Références

  • Base de données nationale des vulnérabilités (NVD) : CVE-2019-13288
  • Base de données d'avis GitHub : GHSA-prrp-xgrg-xvgp
  • Dépôt PoC de PanguL4b : stack-overflow_dos_Parser__getObj
  • Guided Hacking : Linux Fuzzing with AFL - Xpdf CVE-2019-13288

Remerciements

Cette analyse a été inspirée par les méthodologies présentées dans le guide Fuzzing101 d'Antonio Morales. La vulnérabilité a été initialement identifiée grâce à des techniques de fuzzing, soulignant l'efficacité de telles approches pour découvrir des failles logicielles cachées.

Antionio-Morales da goat ! Merci, sans vos recherches je n'aurais pas pu reproduire !

Avertissement

Ces informations sont fournies uniquement à des fins éducatives et de recherche. L'auteur n'est pas responsable de toute utilisation abusive des informations contenues ici. Assurez-vous toujours d'avoir une autorisation appropriée avant de tester ou d'exploiter des vulnérabilités sur un système.

Télécharger l’outil