
Análise educacional do CVE-2023-4863 (estouro de buffer de heap no libwebp) com ferramentas de detecção Blue Team, scanner estático de WebP, validador Java, laboratório Valgrind baseado em Docker e painel ao vivo para visualização de segurança.
| Nome Completo | GitHub | Site | ||
|---|---|---|---|---|
| Keyvan Arasteh |
| Nome Completo | Nº de Estudante |
|---|---|
| Batuhan Seydi Çelik | 2520****1006 |
| Nome da Disciplina | Código da Disciplina | Créditos | Pré-requisitos | Semestre |
|---|---|---|---|---|
| Teste de Penetração e Análise de Vulnerabilidades | BGT006 | 3 ECTS | Fundamentos de Redes, Linux CLI | Primavera 2025-2026 |
Este projeto foi preparado para analisar educacionalmente a vulnerabilidade CVE-2023-4863 (libwebp Heap Buffer Overflow) e demonstrar na prática como tais anomalias podem ser detectadas nos sistemas pelo lado da defesa (Blue Team).
Esta vulnerabilidade afetou diretamente muitos ecossistemas no mundo web:
ReadHuffmanCodes aloca menos espaço na memória do que o necessário para a tabela.BuildHuffmanTable), ocorre uma escrita fora dos limites (Out-Of-Bounds Write) além da área de memória alocada.Por princípios de segurança, o sistema não contém um código Red Team real e armado (exploit). A vulnerabilidade é testada estruturalmente.
src/blue_team/webp_scanner.py: Examina estaticamente as estruturas dos chunks (pedaços) do WebP e detecta tamanhos anormais.src/blue_team/WebpValidator.java: Exemplo de código defensivo Java que simula cenários de upload de arquivos, impede falsificação de tamanho com lógica fail-fast e opera sem falhas (não lança exceções) em arquivos corrompidos.src/red_team/poc.py: Um gerador de teste educacional que não contém payload real, mas relata intencionalmente um tamanho falso de chunk de 60MB para testar se as ferramentas de análise do Blue Team são acionadas.analyze_memory.sh para examinar erros de memória (Invalid Write).Os achados de segurança são registrados pela infraestrutura de logger JSON e visualizados de forma assíncrona e ao vivo através do Blue Team Dashboard (HTML/JS/CSS) localizado no diretório src/public.

| [email protected] |
| keyvanarasteh |
| qline.tech |