Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cve-2023-4863-analysis — CVE-2023-4863 (libwebp हीप बफर ओवरफ्लो) का शैक्षिक विश्लेषण ब्लू टीम डिटेक्शन टूल, स्थिर WebP स्कैनर, रक्षात्मक Java वैलिडेटर, और Valgrind मेमोरी विश्लेषण के साथ अलग Docker लैब। | Kitploit
उपकरण/GitHubGitHub/shcesama/cve-2023-4863-analysis
रक्षात्मक उपकरणस्थैतिक विश्लेषणगतिशील विश्लेषण (सैंडबॉक्सिंग)मेमोरी फोरेंसिकभेद्यता विश्लेषणबाइनरी विश्लेषणलर्निंग और शिक्षालैब और अभ्यास

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHub
shcesama/cve-2023-4863-analysis

cve-2023-4863-analysis

CVE-2023-4863 (libwebp हीप बफर ओवरफ्लो) का शैक्षिक विश्लेषण ब्लू टीम डिटेक्शन टूल, स्थिर WebP स्कैनर, रक्षात्मक Java वैलिडेटर, और Valgrind मेमोरी विश्लेषण के साथ अलग Docker लैब।

रिपॉजिटरी देखें
2163 महीने पहलेअभी तक समीक्षित नहीं
साझा करें
इस्तिन्ये विश्वविद्यालय

CVE-2023-4863 (libwebp) शिक्षा और रक्षा विश्लेषण परियोजना

GitHub भाषा स्थिति पाठ्यक्रम


Python Java Docker HTML5 CSS3 Valgrind License: MIT


सलाहकार जानकारी

नाम उपनामGitHubईमेलLinkedInवेबसाइट
Keyvan Arasteh@keyvanarasteh[email protected]keyvanarastehqline.tech

छात्र जानकारी

नाम उपनामछात्र संख्या
Batuhan Seydi Çelik2520****1006

पाठ्यक्रम जानकारी

पाठ्यक्रम का नामपाठ्यक्रम कोडक्रेडिटपूर्व शर्तेंसेमेस्टर
प्रवेश परीक्षण और भेद्यता विश्लेषणBGT0063 AKTSनेटवर्क बेसिक्स, लिनक्स CLI2025-2026 वसंत

📌 परियोजना के बारे में (CVE-2023-4863)

यह परियोजना CVE-2023-4863 (libwebp Heap Buffer Overflow) भेद्यता का शैक्षिक उद्देश्यों के लिए विश्लेषण करने और रक्षा (Blue Team) पक्ष पर यह दर्शाने के लिए तैयार की गई है कि सिस्टम में ऐसी विसंगतियों का व्यावहारिक रूप से कैसे पता लगाया जा सकता है।

भेद्यता विवरण

  • CVE ID: CVE-2023-4863
  • लक्ष्य घटक: libwebp (WebP छवि प्रारूप को संसाधित करने वाली लाइब्रेरी)
  • भेद्यता प्रकार: Heap Buffer Overflow (हीप मेमोरी ओवरफ्लो)
  • गंभीरता स्तर: गंभीर (CVSS 10.0)

भेद्यता का प्रभाव क्षेत्र

यह भेद्यता वेब जगत के कई पारिस्थितिकी तंत्रों को सीधे प्रभावित करती है:

  • Google Chrome, Microsoft Edge, Brave, Opera जैसे Chromium-आधारित वेब ब्राउज़र
  • 1Password, Signal, Discord, Skype जैसे Electron/Chromium इन्फ्रास्ट्रक्चर का उपयोग करने वाले डेस्कटॉप एप्लिकेशन
  • Libwebp का उपयोग करने वाले मोबाइल एप्लिकेशन और ऑपरेटिंग सिस्टम ग्राफिक्स घटक

हमला कैसे होता है?

  1. हमलावर एक विशेष रूप से तैयार, दुर्भावनापूर्ण और असममित हफ़मैन तालिका वाली एक WebP (VP8L हानिरहित प्रारूप) फ़ाइल बनाता है।
  2. जब लक्ष्य प्रणाली छवि को संसाधित करने का प्रयास करती है, तो ReadHuffmanCodes फ़ंक्शन मेमोरी में तालिका के लिए आवश्यकता से कम स्थान आवंटित करता है।
  3. तालिका निर्माण के दौरान (BuildHuffmanTable), आवंटित मेमोरी स्थान से अधिक पर लेखन (Out-Of-Bounds Write) होता है।
  4. मेमोरी ओवरफ्लो के परिणामस्वरूप, हमलावर हीप क्षेत्र में पड़ोसी नियंत्रण संरचनाओं को ओवरराइट करके रिमोट कोड निष्पादन (RCE) क्षमता प्राप्त कर सकता है।

रक्षा और परीक्षण घटक (ब्लू टीम केंद्रित)

सुरक्षा सिद्धांतों के अनुसार, सिस्टम में कोई वास्तविक और सशस्त्र रेड टीम कोड (एक्सप्लॉइट) शामिल नहीं है। भेद्यता का संरचनात्मक (structural) परीक्षण किया जाता है।

  • src/blue_team/webp_scanner.py: WebP चंक (खंड) संरचनाओं का स्थिर रूप से निरीक्षण करता है और असामान्य आकार का पता लगाता है।
  • src/blue_team/WebpValidator.java: फ़ाइल अपलोड परिदृश्यों का अनुकरण करने वाला, fail-fast तर्क के साथ आकार धोखाधड़ी को रोकने वाला और दोषपूर्ण फ़ाइलों पर बिना क्रैश हुए (अपवाद नहीं फेंकने वाला) Java रक्षात्मक कोड का उदाहरण।
  • src/red_team/poc.py: एक शैक्षिक परीक्षण जनरेटर जिसमें वास्तविक पेलोड नहीं है, लेकिन ब्लू टीम विश्लेषण उपकरणों के जागने का परीक्षण करने के लिए जानबूझकर 60MB का नकली चंक आकार रिपोर्ट करता है।
  • Docker और Valgrind: भेद्य libwebp-1.3.1 के साथ निर्मित पूरी तरह से पृथक प्रयोगशाला। मेमोरी त्रुटियों (Invalid Write) की जांच के लिए analyze_memory.sh स्क्रिप्ट के माध्यम से Valgrind गतिशील विश्लेषण।

वेब डैशबोर्ड

सुरक्षा निष्कर्ष निर्मित JSON लॉगर इन्फ्रास्ट्रक्चर के साथ रिकॉर्ड किए जाते हैं और src/public निर्देशिका के अंतर्गत ब्लू टीम डैशबोर्ड (HTML/JS/CSS) के माध्यम से अतुल्यकालिक और लाइव रूप से विज़ुअलाइज़ किए जाते हैं।

इंटरफ़ेस डेमो

इंटरफ़ेस वीडियो

टूल डाउनलोड करें