Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Pixel-Flood-Attack — PoC for CVE-2024-22393: Pixel Flood DoS in Apache Answer ≤1.2.1. Upload crafted 5KB image with fake 64Kx64K dimensions. Server allocates memory for 4B+ pixels and crashes. Find targets via "Powered by Apache Answer." Check bounty program rules before testing—DoS testing is often prohibited. | Kitploit
工具/GitHubGitHub/rk-000/pixel-flood-attack
ReconnaissanceVulnerability AnalysisExploitationWeb Application ExploitationPenetration Testing
GitHubrk-000/pixel-flood-attack

Pixel-Flood-Attack

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →

关于

PoC for CVE-2024-22393: Pixel Flood DoS in Apache Answer ≤1.2.1. Upload crafted 5KB image with fake 64Kx64K dimensions. Server allocates memory for 4B+ pixels and crashes. Find targets via "Powered by Apache Answer." Check bounty program rules before testing—DoS testing is often prohibited.

15个月前尚未审核
分享

Pixel Flood DoS - CVE-2024-22393 PoC

针对Web服务器的Pixel Flood漏洞

一个轻量级的概念验证,用于测试运行受影响版本Apache Answer的Web应用程序中的Pixel Flood内存耗尽漏洞。

目录

  • 描述
  • 技术细节
  • 受影响版本
  • 环境要求
  • 使用说明
  • PoC步骤
  • 检测
  • 缓解措施
  • 漏洞赏金提示
  • 参考
  • 免责声明

描述

本仓库包含CVE-2024-22393的概念验证,这是Apache Answer(版本至1.2.1)中的一个严重漏洞,允许经过身份验证的攻击者使用精心制作的图像文件使服务器崩溃。该攻击也被称为“Pixel Flood”或“图片尺寸拒绝服务”。

技术细节

字段详情
CVE IDCVE-2024-22393
CVSS 评分9.1 (严重)
CWECWE-434 (无限制上传)
攻击向量远程
所需权限低 (已认证用户)
影响拒绝服务 (内存耗尽)

该漏洞利用的方法是上传一个极小的图像(约5KB),其伪造的EXIF元数据声明了巨大的尺寸(例如64,250×64,250像素)。当易受攻击的服务器尝试处理此图像时,它会尝试分配超过41亿像素的内存,导致完全的内存耗尽和应用程序崩溃。

受影响版本

  • 受影响版本: Apache Answer 版本至 1.2.1
  • 已修复版本: Apache Answer 版本 1.2.5 及更高

环境要求

  • 目标必须运行 Apache Answer(v1.2.1 或更早版本)
  • 目标应用程序上的有效用户账户
  • 可访问的图像上传功能

使用说明

本仓库包含一个恶意图像文件(pixel-flood.jpg),该文件旨在触发内存耗尽漏洞。

PoC步骤

  1. 识别目标 – 查找运行 Apache Answer 的网站

    • 在页脚中查找“Powered by Apache Answer”
    • 使用 Google dork:"Powered by Apache Answer" 或 inurl:/questions intitle:"Apache Answer"
    • 使用 Wappalyzer 或 BuiltWith 检测技术
  2. 身份验证 – 使用有效用户账户登录

  3. 上传 – 导航到任意图像上传功能并上传 pixel-flood.jpg

  4. 验证 – 监控服务器响应

    • 如果网站变得无响应或返回503/504错误
    • 如果应用程序完全崩溃
    • 如果失败前内存使用急剧上升
  5. 记录 – 为你的报告收集证据

    • 上传过程的截图
    • 错误消息或超时响应
    • 上传后服务器不可用

替代测试方法

root@kitploit:~
# 使用 cURL(根据需要调整端点)
curl -X POST -F "[email protected]" https://target-site.com/api/upload -b "session=cookie"
下载工具