Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-23008-Solidity-Assembly-Return-Data-Size-Confusion — PoC تعليمي للالتباس في حجم بيانات الإرجاع في تجميع Solidity؛ يتضمن عقدًا ضعيفًا، ومحاكاة استغلال، وإرشادات تخفيف لفك ترميز ABI بشكل آمن. | Kitploit
أدوات/GitHubGitHub/george0papasotiriou/cve-2026-23008-solidity-assembly-return-data-size-confusion
تحليل الثغرات الأمنيةتحليل الكودالاستغلالالتعلم والتعليم
GitHubgeorge0papasotiriou/cve-2026-23008-solidity-assembly-return-data-size-confusion

CVE-2026-23008-Solidity-Assembly-Return-Data-Size-Confusion

PoC تعليمي للالتباس في حجم بيانات الإرجاع في تجميع Solidity؛ يتضمن عقدًا ضعيفًا، ومحاكاة استغلال، وإرشادات تخفيف لفك ترميز ABI بشكل آمن.

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
منذ 15 أياملم تتم المراجعة بعد

CVE-2026-23008 – الالتباس في حجم بيانات الإرجاع في تجميع Solidity

كود البرنامج (Solidity)

root@kitploit:~
// ReturnSizeConfusion.sol
contract Victim {
    function callExternal(address target) external returns (bytes memory) {
        (bool success, bytes memory ret) = target.call(abi.encodeWithSignature("someFunc()"));
        require(success, "call failed");
        // Vulnerability: assumes ret is at least 32 bytes, but could be empty
        uint256 value;
        assembly {
            value := mload(add(ret, 32))
        }
        return ret;
    }
}

CVE-2026-23008 – الالتباس في حجم بيانات الإرجاع في تجميع Solidity

Severity: High

نظرة عامة

يستخدم عقد سوليديتي التجميع المضمّن لقراءة قيمة مُرجَعة دون التحقق من أن طول بيانات الإرجاع كافٍ. يمكن للمهاجم إرجاع بيانات فارغة، مما يجعل التجميع يقرأ بيانات عشوائية من المكدس، ما يؤدي إلى تلف الذاكرة أو تجاوز الحماية الأمنية.

تفاصيل الثغرة

  • النوع: سلامة الذاكرة / خطأ منطقي
  • الأثر: سرقة الأموال، اختطاف العقد.
  • السبب الجذري: يفترض العقد أن الاستدعاء الخارجي يعيد دائمًا 32 بايتًا على الأقل؛ تؤدي البيانات الفارغة أو المقتطعة إلى قراءة خارج الحدود.

توضيح الاستغلال

انشر العقد القابل للاستغلال وعقدًا للمهاجم يعيد استجابة فارغة. تقرأ mload بيانات قديمة.

التخفيف

  • تحقق من طول ret قبل الوصول إليه عبر التجميع.
  • استخدم وحدة فك ترميز ABI (abi.decode) بدلًا من التجميع الخام.
  • تجنّب استخدام التجميع المضمّن لتحليل البيانات.

التثبيت والاستخدام

root@kitploit:~
git clone https://github.com/yourorg/CVE-2026-23008.git
cd CVE-2026-23008
# Use Foundry to test
تنزيل الأداة