Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2019-13288 — Replicado usando instrumentação do fuzzer afl! Créditos ao antonio-morales. | Kitploit
Ferramentas/GitHubGitHub/wildwestcybersecurity/cve-2019-13288
Análise de VulnerabilidadesExploraçãoFuzzingAnálise de BináriosPapers e PesquisaAprendizado e Educação
GitHubwildwestcybersecurity/cve-2019-13288

CVE-2019-13288

Replicado usando instrumentação do fuzzer afl! Créditos ao antonio-morales.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 1 anoAinda não revisado

CVE-2019-13288 – Recursão Infinita em Parser::getObj() do Xpdf

Visão Geral

CVE-2019-13288 é uma vulnerabilidade identificada no Xpdf versão 4.01.01, especificamente na função Parser::getObj() em Parser.cc. Esta falha pode levar a recursão infinita ao processar um arquivo PDF especialmente criado, resultando em uma condição de Negação de Serviço (DoS). A vulnerabilidade é semelhante à CVE-2018-16646 e ressalta a importância de uma validação robusta de entrada em funções recursivas.


Detalhes Técnicos

  • CVE ID: CVE-2019-13288

  • Software Afetado: Xpdf 4.01.01

  • Tipo de Vulnerabilidade: Recursão Não Controlada (CWE-674)

  • Impacto: Negação de Serviço (DoS)

  • Pontuação Base CVSS v3.0: 5.5 (Médio)

    • Vetor: AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H

Função Vulnerável: Parser::getObj()

A função Parser::getObj() é responsável por analisar objetos dentro de um arquivo PDF. No Xpdf 4.01.01, esta função não possui verificações adequadas para evitar recursão infinita. Um atacante pode criar um arquivo PDF com uma estrutura de objetos maliciosa que faz com que getObj() chame a si mesmo recursivamente sem terminação, levando ao esgotamento da pilha e à queda do aplicativo.


Exploração

Vetor de Ataque

Um atacante cria um arquivo PDF malicioso com uma estrutura de objetos específica projetada para acionar recursão infinita na função Parser::getObj(). Quando este arquivo é processado pelo Xpdf ou por qualquer aplicativo que utilize sua biblioteca, o aplicativo entra em um loop recursivo infinito, consumindo recursos do sistema e eventualmente travando.

Prova de Conceito

Um arquivo PDF de prova de conceito (PoC) demonstrando esta vulnerabilidade está disponível abaixo neste repositório.

  • CVE-2019-13288-POC: CVE-2019-13288-POC-PDF

Para ver o passo a passo de como foi replicado, veja abaixo:

  • Passos para replicar: STEPS_TAKEN_TO_REPLICATE

Nota: Este PoC é destinado apenas para fins educacionais e de pesquisa. O uso não autorizado contra sistemas sem permissão explícita é antiético e pode ser ilegal. Não seja mau!


Mitigação

  • Atualize o Xpdf: Se disponível, atualize para uma versão do Xpdf em que esta vulnerabilidade seja corrigida.
  • Validação de Entrada: Implemente validação rigorosa para arquivos PDF antes do processamento, especialmente se eles vierem de fontes não confiáveis.
  • Sandboxing: Execute aplicativos de processamento de PDF em um ambiente isolado (sandbox) para limitar danos potenciais de arquivos maliciosos.
  • Limitação de Recursos: Configure limites de recursos do sistema para impedir que um único processo consuma recursos excessivos, mitigando o impacto de possíveis ataques de DoS.

Referências

  • National Vulnerability Database: CVE-2019-13288
  • GitHub Advisory Database: GHSA-prrp-xgrg-xvgp
  • Repositório PoC do PanguL4b: stack-overflow_dos_Parser__getObj
  • Guided Hacking: Fuzzing de Linux com AFL - Xpdf CVE-2019-13288

Agradecimentos

Esta análise foi inspirada pelas metodologias apresentadas no guia Fuzzing101 de Antonio Morales. A vulnerabilidade foi inicialmente identificada por meio de técnicas de fuzzing, destacando a eficácia dessas abordagens na descoberta de falhas ocultas de software.

Antionio-Morales é o GOAT! Obrigado, sem a sua pesquisa eu não teria conseguido replicar!

Aviso Legal

Esta informação é fornecida apenas para fins educacionais e de pesquisa. O autor não é responsável por qualquer uso indevido das informações contidas neste documento. Sempre garanta que você tenha autorização adequada antes de testar ou explorar vulnerabilidades em qualquer sistema.

Baixar ferramenta