Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-21020-Protobuf-Message-Parsing-Polymorphic-Deserialization-Vulnerability — إثبات مفهوم (PoC) لـ CVE-2026-21020، يوضح إلغاء تسلسل متعدد الأشكال لنوع Any في بروتوبوف (Protobuf) حيث يمكن أن يؤدي type_url المتحكم فيه من قبل المهاجم إلى أخطاء منطقية أو تنفيذ تعليمات برمجية عن بُعد (RCE) أو تصعيد الامتيازات. | Kitploit
أدوات/GitHubGitHub/george0papasotiriou/cve-2026-21020-protobuf-message-parsing-polymorphic-deserialization-vulnerability
تحليل الثغرات الأمنيةالاستغلالاختبار الاختراقأمن واجهات برمجة التطبيقات
GitHubgeorge0papasotiriou/cve-2026-21020-protobuf-message-parsing-polymorphic-deserialization-vulnerability

CVE-2026-21020-Protobuf-Message-Parsing-Polymorphic-Deserialization-Vulnerability

إثبات مفهوم (PoC) لـ CVE-2026-21020، يوضح إلغاء تسلسل متعدد الأشكال لنوع Any في بروتوبوف (Protobuf) حيث يمكن أن يؤدي type_url المتحكم فيه من قبل المهاجم إلى أخطاء منطقية أو تنفيذ تعليمات برمجية عن بُعد (RCE) أو تصعيد الامتيازات.

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
منذ 16 أياملم تتم المراجعة بعد

CVE-2026-21020 – ثغرة إلغاء التسلسل متعدد الأشكال في تحليل رسائل Protobuf

كود البرنامج (Python مع protobuf)

root@kitploit:~
# proto_vuln.py - Insecure handling of Any type
import addressbook_pb2  # Example protobuf

# Simulated deserialization that trusts an injected type_url
from google.protobuf import any_pb2

any_msg = any_pb2.Any()
any_msg.type_url = "type.googleapis.com/attacker.Evil"
any_msg.value = b'\x0a\x05admin'  # serialized payload

# Application unpacks to expected type but could instantiate arbitrary class if using dynamic loading
if any_msg.Is(addressbook_pb2.Person.DESCRIPTOR):
    person = addressbook_pb2.Person()
    any_msg.Unpack(person)
    print("Person unpacked, but type_url was spoofed!")

CVE-2026-21020 – إلغاء التسلسل متعدد الأشكال في Protobuf عبر Any

Severity: Critical

نظرة عامة

تستخدم إحدى الخدمات نوع Any الخاص بـ Protocol Buffers لتغليف الرسائل وتفكيكها ديناميكيًا باستخدام حقل type_url دون التحقق من النوع المتوقع. يمكن للمهاجم إرسال رسالة تحتوي على type_url مزيّف يشير إلى فئة رسائل خطيرة (أو غير مقصودة)، مما يؤدي إلى أخطاء منطقية أو تنفيذ برمجيات.

تفاصيل الثغرة

  • النوع: إلغاء تسلسل بيانات غير موثوقة / خلط الأنواع (Type Confusion)
  • الأثر: احتمالية تنفيذ برمجيات عن بُعد (RCE) أو تصعيد صلاحيات.
  • السبب الجذري: يقوم الخادم بإلغاء تسلسل الحمولة بناءً على type_url الذي يتحكم فيه المهاجم دون قائمة بيضاء.

إثبات الاستغلال

شغّل المحاكاة:

root@kitploit:~
pip install protobuf
python proto_vuln.py

يُظهر ذلك أن نوع Any يمكن تزييفه؛ وإذا كان الكود يقوم بتحميل الفئة ديناميكيًا من type_url، فقد يؤدي ذلك إلى تنفيذ برمجيات عن بُعد (RCE).

تنزيل الأداة