Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2022-26711 — Estouro de inteiro no parse de WebP do Apple ImageIO (macOS/iOS) | Kitploit
Ferramentas/GitHubGitHub/xpcmdshell/cve-2022-26711
Forensia de MemóriaAnálise de VulnerabilidadesExploraçãoEngenharia ReversaFuzzingExploração de Binários
GitHubxpcmdshell/cve-2022-26711

CVE-2022-26711

Estouro de inteiro no parse de WebP do Apple ImageIO (macOS/iOS)

Ver Repositório
3há 7 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

CVE-2022-26711: Estouro de Inteiro no WebP do Apple ImageIO

Uma vulnerabilidade de estouro de inteiro no framework ImageIO da Apple ao analisar imagens WebP, levando a um acesso à memória fora dos limites.

Análise Completa - Análise detalhada da causa raiz com passo a passo de desmontagem.

Visão Geral

Um estouro de inteiro ocorre durante o cálculo dos bytes da linha ao processar imagens WebP malformadas. O estouro resulta em uma alocação de buffer de tamanho insuficiente, que é posteriormente sobrescrita durante a decodificação da imagem.

Processar uma imagem WebP criada maliciosamente pode levar à execução arbitrária de código no contexto de qualquer aplicação que use ImageIO (Safari, Preview, Mail, Messages, Quick Look, etc).

AfetadoCorrigido
macOSMonterey < 12.412.4 (Maio de 2022)
iOS / iPadOS< 15.515.5
tvOS< 15.515.5
watchOS< 8.68.6

Testado no macOS Monterey 12.0.1 e iOS 15.1

Uso

Compile e execute o harness:

root@kitploit:~
./build_harness_standalone.sh
./harness_standalone intoverflow.webp

Ou acione pelo navegador servindo trigger.html, ou apenas abra o arquivo diretamente:

root@kitploit:~
open intoverflow.webp

Crash Esperado

root@kitploit:~
Process:               harness_standalone [12345]
Exception Type:        EXC_BAD_ACCESS (SIGSEGV)
Exception Codes:       KERN_INVALID_ADDRESS at 0x...

Thread 0 Crashed:
0   libsystem_platform.dylib        _platform_memset_pattern16 + ...
1   CoreGraphics                    CGSColorDataMakeCompositor + ...
2   CoreGraphics                    ripc_RenderImage + ...
3   CoreGraphics                    ripc_DrawImage + ...
4   ImageIO                         ...

Referências

  • Aviso de Segurança da Apple
  • ZDI-22-792
  • NVD
Baixar ferramenta