Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2019-13288 — afl fuzzer のインストルメンテーションを使用して再現しました! antonio-morales に shoutout! | Kitploit
ツール/GitHubGitHub/wildwestcybersecurity/cve-2019-13288
脆弱性分析エクスプロイトファジングバイナリ解析論文と研究学習と教育
GitHubwildwestcybersecurity/cve-2019-13288

CVE-2019-13288

afl fuzzer のインストルメンテーションを使用して再現しました! antonio-morales に shoutout!

リポジトリを見る
11年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2019-13288 – XpdfのParser::getObj()における無限再帰

概要

CVE-2019-13288は、Xpdfバージョン4.01.01で発見された脆弱性で、具体的にはParser.cc内のParser::getObj()関数に存在します。この欠陥は、特別に細工されたPDFファイルを処理する際に無限再帰を引き起こし、サービス拒否(DoS)状態をもたらす可能性があります。この脆弱性はCVE-2018-16646に類似しており、再帰関数における堅牢な入力検証の重要性を浮き彫りにしています。


技術詳細

  • CVE ID: CVE-2019-13288

  • 影響を受けるソフトウェア: Xpdf 4.01.01

  • 脆弱性の種類: 制御不能な再帰(CWE-674)

  • 影響: サービス拒否(DoS)

  • CVSS v3.0ベーススコア: 5.5(中)

    • ベクター: AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H

影響を受ける関数:

Parser::getObj()

Parser::getObj()関数は、PDFファイル内のオブジェクトを解析する役割を担います。Xpdf 4.01.01では、この関数に無限再帰を防ぐための十分なチェックがありません。攻撃者は、getObj()が終了せずに再帰的に自分自身を呼び出す原因となる悪意のあるオブジェクト構造を持つPDFファイルを作成し、スタックの枯渇とアプリケーションのクラッシュを引き起こす可能性があります。


悪用

攻撃ベクトル

攻撃者は、Parser::getObj()関数に無限再帰を引き起こすように設計された特定のオブジェクト構造を持つ悪意のあるPDFファイルを作成します。このファイルがXpdfまたはそのライブラリを利用するアプリケーションによって処理されると、アプリケーションは無限の再帰ループに入り、システムリソースを消費し、最終的にはクラッシュします。

概念実証

この脆弱性を示す概念実証(PoC)PDFファイルは、このリポジトリ内で以下から入手できます。

  • CVE-2019-13288-POC: CVE-2019-13288-POC-PDF

再現方法を段階的に確認するには、以下を参照してください。

  • 再現手順: STEPS_TAKEN_TO_REPLICATE

注記: このPoCは教育および研究目的のみを意図しています。明示的な許可なくシステムに対して不正に使用することは非倫理的であり、違法となる可能性があります。悪さをしてはいけません!


緩和策

  • Xpdfのアップグレード: 利用可能な場合は、この脆弱性がパッチ適用されたバージョンのXpdfに更新してください。
  • 入力検証: 特に信頼できないソースから取得したPDFファイルについては、処理前に厳格な検証を実装してください。
  • サンドボックス化: PDF処理アプリケーションをサンドボックス環境で実行し、悪意のあるファイルによる潜在的な被害を制限してください。
  • リソース制限: 単一プロセスが過剰なリソースを消費しないようにシステムリソース制限を設定し、潜在的なDoS攻撃の影響を軽減してください。

参考情報

  • 国家脆弱性データベース: CVE-2019-13288
  • GitHub Advisory Database: GHSA-prrp-xgrg-xvgp
  • PanguL4b PoCリポジトリ: stack-overflow_dos_Parser__getObj
  • Guided Hacking: Linux Fuzzing with AFL - Xpdf CVE-2019-13288

謝辞

この分析は、Antonio MoralesのFuzzing101ガイドで提示された方法論に触発されたものです。この脆弱性は、ファジング技術を通じて最初に特定され、そのようなアプローチが隠れたソフトウェアの欠陥を明らかにする上での有効性を浮き彫りにしました。

Antonio-Moralesは最高だ!あなたの研究がなければ、私は再現することができなかったでしょう!

免責事項

この情報は、教育および研究目的のみで提供されます。著者は、本書に含まれる情報の誤用について一切の責任を負いません。システム上で脆弱性をテストまたは悪用する前に、必ず適切な許可を得てください。

ツールをダウンロード