CVE-2019-13288
Xpdf 4.01.01 में, Parser.cc में मौजूद Parser::getObj() फ़ंक्शन एक क्राफ्टेड फ़ाइल के माध्यम से अनंत पुनरावृत्ति (infinite recursion) उत्पन्न कर सकता है। एक दूरस्थ हमलावर DoS हमले के लिए इसका फायदा उठा...
- प्रकाशित
- 4 जुल॰ 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 93.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Xpdf 4.01.01 में, Parser.cc में मौजूद Parser::getObj() फ़ंक्शन एक क्राफ्टेड फ़ाइल के माध्यम से अनंत पुनरावृत्ति (infinite recursion) उत्पन्न कर सकता है। एक दूरस्थ हमलावर DoS हमले के लिए इसका फायदा उठा सकता है। यह CVE-2018-16646 के समान है।
स्रोत
3CVE-2019-13288 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, तैयार की गई PDF फ़ाइल के माध्यम से Xpdf 4.01.01 में अनंत पुनरावृत्ति डेनियल-ऑफ-सर्विस का प्रदर्शन।
afl fuzzer instrumentation का उपयोग करके पुनरुत्पादित! antonio-morales को शाबाशी!
- CVE-2019-13288अनुसंधान
CVE-2019-13288 analysis repository: bundles the Xpdf PDF parser source and documentation to reproduce, analyze, and patch the vulnerable parsing logic.
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।