Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2019-13288 — Replicato utilizzando l'instrumentazione di afl fuzzer! Un ringraziamento a antonio-morales. | Kitploit
Strumenti/GitHubGitHub/wildwestcybersecurity/cve-2019-13288
Analisi delle VulnerabilitàExploitFuzzingAnalisi di BinariPaper e RicercaApprendimento e Formazione
GitHubwildwestcybersecurity/cve-2019-13288

CVE-2019-13288

Replicato utilizzando l'instrumentazione di afl fuzzer! Un ringraziamento a antonio-morales.

Vedi Repository
111 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2019-13288 – Ricorsione infinita in Parser::getObj() di Xpdf

Panoramica

CVE-2019-13288 è una vulnerabilità identificata in Xpdf versione 4.01.01, specificamente nella funzione Parser::getObj() in Parser.cc. Questo difetto può portare a ricorsione infinita durante l'elaborazione di un file PDF appositamente creato, provocando una condizione di Denial of Service (DoS). La vulnerabilità è simile a CVE-2018-16646 e sottolinea l'importanza di una robusta validazione dell'input nelle funzioni ricorsive.


Dettagli tecnici

  • CVE ID: CVE-2019-13288

  • Software interessato: Xpdf 4.01.01

  • Tipo di vulnerabilità: Ricorsione incontrollata (CWE-674)

  • Impatto: Denial of Service (DoS)

  • CVSS v3.0 Base Score: 5.5 (Medio)

    • Vector: AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H

Funzione vulnerabile: Parser::getObj()

La funzione Parser::getObj() è responsabile dell'analisi degli oggetti all'interno di un file PDF. In Xpdf 4.01.01, questa funzione manca di controlli adeguati per prevenire la ricorsione infinita. Un attaccante può creare un file PDF con una struttura di oggetti malevola che induce getObj() a chiamarsi ricorsivamente senza terminazione, portando all'esaurimento dello stack e al crash dell'applicazione.


Sfruttamento

Vettore d'attacco

Un attaccante crea un file PDF malevolo con una struttura di oggetti specifica progettata per innescare la ricorsione infinita nella funzione Parser::getObj(). Quando questo file viene elaborato da Xpdf o da qualsiasi applicazione che utilizza la sua libreria, l'applicazione entra in un loop ricorsivo infinito, consumando risorse di sistema e infine crashando.

Proof of Concept

Un file PDF proof-of-concept (PoC) che dimostra questa vulnerabilità è disponibile di seguito in questo repository.

  • CVE-2019-13288-POC: CVE-2019-13288-POC-PDF

Per vedere passo dopo passo come è stato replicato, vedere sotto:

  • Steps to replicate: STEPS_TAKEN_TO_REPLICATE

Nota: Questo PoC è inteso esclusivamente a scopo educativo e di ricerca. L'uso non autorizzato contro sistemi senza permesso esplicito è eticamente scorretto e potrebbe essere illegale. Non fare il cattivo!


Mitigazione

  • Aggiornare Xpdf: Se disponibile, aggiornare a una versione di Xpdf in cui questa vulnerabilità sia corretta.
  • Validazione dell'input: Implementare una validazione rigorosa per i file PDF prima dell'elaborazione, specialmente se provenienti da fonti non fidate.
  • Sandboxing: Eseguire le applicazioni di elaborazione PDF in un ambiente sandbox per limitare i danni potenziali da file malevoli.
  • Limitazione delle risorse: Configurare i limiti delle risorse di sistema per impedire a un singolo processo di consumare risorse eccessive, mitigando l'impatto di potenziali attacchi DoS.

Riferimenti

  • National Vulnerability Database: CVE-2019-13288
  • GitHub Advisory Database: GHSA-prrp-xgrg-xvgp
  • PanguL4b PoC Repository: stack-overflow_dos_Parser__getObj
  • Guided Hacking: Linux Fuzzing with AFL - Xpdf CVE-2019-13288

Riconoscimenti

Questa analisi è stata ispirata dalle metodologie presentate nella guida Fuzzing101 di Antonio Morales. La vulnerabilità è stata inizialmente identificata tramite tecniche di fuzzing, evidenziando l'efficacia di tali approcci nello scoprire difetti software nascosti.

Antonio-Morales è un mito! Grazie, senza la tua ricerca non sarei stato in grado di replicarlo!


Disclaimer

Queste informazioni sono fornite esclusivamente a scopo educativo e di ricerca. L'autore non è responsabile per qualsiasi uso improprio delle informazioni qui contenute. Assicurati sempre di avere la dovuta autorizzazione prima di testare o sfruttare vulnerabilità su qualsiasi sistema.

Scarica lo strumento