Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/defineid/palimpsest
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoSegurança Web
GitHubdefineid/palimpsest

Palimpsest

CVE-2026-74945 · Divulgação de heap não inicializado por meio de uma fonte web maliciosamente elaborada (sec-high)

Ver Repositório
há 3 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Palimpsest

CVE-2026-74945 · Divulgação de heap não inicializado por meio de uma fonte web adulterada

Severidade de segurança: alta. CWE 908 e CWE 200. Corrigido no Firefox 154. Bugzilla 2057808. Acessível a partir de uma página web comum por meio de @font-face.

Resumo

O Firefox sanitiza fontes web por meio do OTS antes do uso. Três defeitos se alinham de modo que uma fonte adulterada entrega heap de processo não inicializado de volta à página. Uma única chamada measureText o lê aproximadamente dois bytes por vez em uma janela de 64 KB.

Causa raiz

O fluxo de saída do OTS cresce com moz_xrealloc, que nunca zera a memória. Seu Seek aceita qualquer posição até o tamanho da alocação e nunca preenche a lacuna com zeros. forget dimensiona o buffer para o maior deslocamento alcançado. Qualquer lacuna entre a última gravação e um Seek para frente é, portanto, entregue ao chamador carregando heap antigo.

Uma subtabela cmap formato 14 com um nonDefaultUVSOffset grande faz o serializador executar um Seek para frente e deixar a lacuna dentro da fonte emitida. Uma subtabela formato 4 complementar com um id_range_offset ímpar no último segmento é emitida exatamente como está. A verificação de limites da busca de glifos usa o restante do cmap inteiro em vez da subtabela. Um salto para a região vizinha da subtabela passa.

MapCharToGlyphFormat4 cai no segmento adulterado e retorna um id de glifo lido da lacuna. Seu avanço hmtx é diretamente mensurável a partir do canvas.

O fluxo

Lacuna não inicializada vazada através de measureText

Reproduzir

root@kitploit:~
pip install fonttools brotli
python3 make_poc_font.py        # builds poc.woff
# serve this folder and open poc.html

poc.html imprime a largura de avanço de U+FFFF a cada leitura. Cada valor rastreia um id de glifo lido da lacuna. Para ver bytes não inicializados diferentes de zero, use uma compilação do mozjemalloc com MSan ou com preenchimento de lixo. Afetado no Windows via DWrite e no macOS via CoreText. O OTS roda no processo e não é isolado em sandbox.

Impacto

Uma divulgação controlável pela web e repetível de heap de processo não inicializado. Pode revelar ponteiros ou segredos.

Correção

Duas alterações. Qualquer uma delas quebra a cadeia. Zerar o intervalo recém-alocado no fluxo de saída do OTS. Verificar o comprimento da subtabela formato 4 para que a busca não possa limitar-se ao restante do cmap. O Firefox aplicou ambas.

Créditos

Abdulaziz Alasaiqah · https://azoz.my/writeups.html

Baixar ferramenta