Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Pixel-Flood-Attack — PoC for CVE-2024-22393: Pixel Flood DoS in Apache Answer ≤1.2.1. Upload crafted 5KB image with fake 64Kx64K dimensions. Server allocates memory for 4B+ pixels and crashes. Find targets via "Powered by Apache Answer." Check bounty program rules before testing—DoS testing is often prohibited. | Kitploit
Ferramentas/GitHubGitHub/rk-000/pixel-flood-attack
ReconnaissanceVulnerability AnalysisExploitationWeb Application ExploitationPenetration Testing
GitHubrk-000/pixel-flood-attack

Pixel-Flood-Attack

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

1há 5 mesesAinda não revisado

PoC for CVE-2024-22393: Pixel Flood DoS in Apache Answer ≤1.2.1. Upload crafted 5KB image with fake 64Kx64K dimensions. Server allocates memory for 4B+ pixels and crashes. Find targets via "Powered by Apache Answer." Check bounty program rules before testing—DoS testing is often prohibited.

Compartilhar

Pixel Flood DoS - CVE-2024-22393 PoC

Bug de Pixel Flood para Servidores Web

Uma Prova de Conceito leve para testar a vulnerabilidade de exaustão de memória Pixel Flood em aplicações web que executam versões vulneráveis do Apache Answer.

Índice

  • Descrição
  • Detalhes Técnicos
  • Versões Afetadas
  • Requisitos
  • Uso
  • Passos do PoC
  • Detecção
  • Mitigação
  • Dicas para Bug Bounty
  • Referências
  • Aviso Legal

Descrição

Este repositório contém uma Prova de Conceito para CVE-2024-22393, uma vulnerabilidade crítica no Apache Answer (versões até 1.2.1) que permite que atacantes autenticados derrubem o servidor usando um arquivo de imagem especialmente criado. O ataque também é conhecido como "Pixel Flood" ou "Image Dimension DoS".

Detalhes Técnicos

CampoDetalhes
ID do CVECVE-2024-22393
Pontuação CVSS9.1 (Crítico)
CWECWE-434 (Upload sem Restrições)
Vetor de AtaqueRemoto
Privilégios NecessáriosBaixo (Usuário Autenticado)
ImpactoNegação de Serviço (Exaustão de Memória)

O exploit funciona ao fazer upload de uma imagem minúscula (aproximadamente 5KB) com metadados EXIF falsificados que declaram dimensões massivas (por exemplo, 64.250 x 64.250 pixels). Quando o servidor vulnerável tenta processar esta imagem, ele tenta alocar memória para mais de 4,1 bilhões de pixels, causando exaustão completa de memória e queda da aplicação.

Versões Afetadas

  • Vulnerável: Apache Answer versões até 1.2.1
  • Corrigido: Apache Answer versão 1.2.5 e posteriores

Requisitos

  • O alvo deve estar executando Apache Answer (v1.2.1 ou anterior)
  • Conta de usuário válida na aplicação alvo
  • Funcionalidade de upload de imagem acessível

Uso

Este repositório contém um arquivo de imagem malicioso (pixel-flood.jpg) criado para acionar o bug de exaustão de memória.

Passos do PoC

  1. Identificar o Alvo - Encontre sites executando Apache Answer

    • Procure por "Powered by Apache Answer" no rodapé
    • Use Google dorks: "Powered by Apache Answer" ou inurl:/questions intitle:"Apache Answer"
    • Use Wappalyzer ou BuiltWith para detectar a tecnologia
  2. Autenticar - Faça login com uma conta de usuário válida

  3. Upload - Navegue até qualquer recurso de upload de imagem e faça upload de pixel-flood.jpg

  4. Verificar - Monitore a resposta do servidor

    • Se o site ficar sem resposta ou retornar erros 503/504
    • Se a aplicação falhar completamente
    • Se o uso de memória aumentar drasticamente antes da falha
  5. Documentar - Capture evidências para seu relatório

    • Capturas de tela do processo de upload
    • Mensagens de erro ou respostas de timeout
    • Indisponibilidade do servidor após o upload

Método Alternativo de Teste

root@kitploit:~
# Using cURL (adjust endpoint as needed)
curl -X POST -F "[email protected]" https://target-site.com/api/upload -b "session=cookie"
Baixar ferramenta