Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2023-4863-analysis — CVE-2023-4863(libwebp 堆缓冲区溢出)的教育性分析,包含蓝队检测工具、静态 WebP 扫描器、防御性 Java 验证器以及带有 Valgrind 内存分析的隔离 Docker 实验室。 | Kitploit
工具/GitHubGitHub/shcesama/cve-2023-4863-analysis
防御工具静态分析动态分析 (沙盒)内存取证漏洞分析二进制分析学习与教育实验室与实践
GitHubshcesama/cve-2023-4863-analysis

cve-2023-4863-analysis

CVE-2023-4863(libwebp 堆缓冲区溢出)的教育性分析,包含蓝队检测工具、静态 WebP 扫描器、防御性 Java 验证器以及带有 Valgrind 内存分析的隔离 Docker 实验室。

查看仓库
243个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
伊斯廷耶大学

CVE-2023-4863 (libwebp) 培训与防御分析项目

GitHub Dil Durum Ders


Python Java Docker HTML5 CSS3 Valgrind License: MIT


顾问信息

姓名GitHub电子邮件LinkedIn网站
Keyvan Arasteh@keyvanarasteh

学生信息

姓名学号
Batuhan Seydi Çelik2520****1006

课程信息

课程名称课程代码学分先修条件学期
渗透测试与漏洞分析BGT0063 ECTS网络基础、Linux CLI2025-2026 春季

📌 关于项目 (CVE-2023-4863)

本项目旨在以教育目的分析 CVE-2023-4863(libwebp 堆缓冲区溢出)漏洞,并实践展示在防御(蓝队)方面如何检测系统中的此类异常。

漏洞详情

  • CVE ID: CVE-2023-4863
  • 目标组件: libwebp(处理 WebP 图像格式的库)
  • 漏洞类型: 堆缓冲区溢出(Heap Buffer Overflow)
  • 严重等级: 严重 (CVSS 10.0)

漏洞影响范围

此漏洞直接影响了许多网络生态系统:

  • Google Chrome、Microsoft Edge、Brave、Opera 等基于 Chromium 的网页浏览器
  • 1Password、Signal、Discord、Skype 等使用 Electron/Chromium 架构的桌面应用
  • 使用 libwebp 的移动应用及操作系统图形组件

攻击如何发生?

  1. 攻击者构建一个精心制作的、包含恶意非对称霍夫曼表的 WebP(VP8L 无损格式)文件。
  2. 目标系统尝试处理该图像时,ReadHuffmanCodes 函数在内存中为表格分配了过少的空间。
  3. 在表格构建(BuildHuffmanTable)过程中,发生越界写入(Out-Of-Bounds Write),写入超过已分配内存的范围。
  4. 堆溢出导致攻击者可以覆盖相邻的堆控制结构,从而获得远程代码执行(RCE)能力。

防御与测试组件(蓝队导向)

根据安全原则,系统中不包含真实的、武器化的红队代码(exploit)。漏洞以结构化的方式进行测试。

  • src/blue_team/webp_scanner.py:静态检查 WebP 数据块(chunk)结构,检测异常大小。
  • src/blue_team/WebpValidator.java:模拟文件上传场景的 Java 防御性代码示例,使用快速失败(fail-fast)机制阻止大小伪造,并在处理损坏文件时不会崩溃(不抛出异常)。
  • src/red_team/poc.py:不含真实 payload 的测试生成器,但故意报告 60MB 的伪造 chunk 大小,用于测试蓝队分析工具是否能够触发告警。
  • Docker 和 Valgrind:使用存在漏洞的 libwebp-1.3.1 构建的完全隔离实验室环境。通过 analyze_memory.sh 脚本执行 Valgrind 动态分析,检查内存错误(Invalid Write)。

Web 仪表盘

安全发现通过创建的 JSON logger 基础设施记录,并通过 src/public 目录下的 Blue Team Dashboard(HTML/JS/CSS)进行异步、实时可视化。

界面演示

界面视频

下载工具
[email protected]
keyvanarasteh
qline.tech