Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/george0papasotiriou/cve-2026-21012-rust-serde-deserialization-of-untrusted-enum-variant-injection-
تحليل الثغرات الأمنيةتحليل الكودالاستغلالالتعلم والتعليم
GitHubgeorge0papasotiriou/cve-2026-21012-rust-serde-deserialization-of-untrusted-enum-variant-injection-

CVE-2026-21012-Rust-serde-Deserialization-of-Untrusted-Enum-Variant-Injection-

يوضح CVE-2026-21012، وهو خلل في إلغاء تسلسل البيانات في مكتبة serde بلغة Rust، حيث يمكن لـ JSON غير الموثوق أن يُطلق متغيرات enum غير مقصودة وإجراءات غير مصرح بها.

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
منذ 17 أياملم تتم المراجعة بعد

CVE-2026-21012 – إلغاء تسلسل Rust serde لتعداد غير موثوق (حقن المتغير)

كود البرنامج (Rust)

root@kitploit:~
// serde_vuln.rs - Deserializes an enum from user JSON without validation
use serde::{Deserialize, Serialize};
use serde_json;

#[derive(Deserialize, Debug)]
enum AdminAction {
    ReadLogs,
    DeleteUser(String),
    CreateUser(String),
}

#[derive(Deserialize, Debug)]
struct Command {
    action: AdminAction,
}

fn main() {
    let user_input = r#"{"action": {"DeleteUser": "admin"}}"#;
    let cmd: Command = serde_json::from_str(user_input).unwrap();
    println!("Executing: {:?}", cmd.action);
    // Could delete admin if permissions not checked!
}

CVE-2026-21012 – إلغاء تسلسل Rust serde لتعداد غير موثوق

Severity: High

نظرة عامة

تطبيق Rust يستخدم serde لإلغاء تسلسل JSON غير موثوق إلى تعداد دون التحقق من أن المستدعي مخوَّل لهذا المتغير. يمكن للمهاجم حقن متغير تعداد مختلف (مثل DeleteUser) والتسبب في إجراءات غير مقصودة.

تفاصيل الثغرة

  • النوع: إلغاء تسلسل غير آمن / خلط الأنواع
  • الأثر: تنفيذ إجراءات غير مصرح بها.
  • السبب الجذري: لا يتحقق التطبيق من أن متغير التعداد الذي تم إلغاء تسلسله يطابق المجموعة المحدودة المتوقعة لدور المستخدم.

عرض الاستغلال

قم بترجمة وتشغيل برنامج Rust:

root@kitploit:~
cargo add serde serde_json
rustc serde_vuln.rs
./serde_vuln

يقوم البرنامج بتنفيذ متغير DeleteUser دون تصريح.

تنزيل الأداة