Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-21012-Rust-serde-Deserialization-of-Untrusted-Enum-Variant-Injection- — Demonstriert CVE-2026-21012, eine Schwachstelle in der Rust-serde-Deserialisierung, bei der nicht vertrauenswürdiges JSON unbeabsichtigte Enum-Varianten und unbefugte Aktionen auslösen kann. | Kitploit
Tools/GitHubGitHub/george0papasotiriou/cve-2026-21012-rust-serde-deserialization-of-untrusted-enum-variant-injection-
SchwachstellenanalyseCode-AnalyseExploitationLernen & Bildung
GitHubgeorge0papasotiriou/cve-2026-21012-rust-serde-deserialization-of-untrusted-enum-variant-injection-

CVE-2026-21012-Rust-serde-Deserialization-of-Untrusted-Enum-Variant-Injection-

Demonstriert CVE-2026-21012, eine Schwachstelle in der Rust-serde-Deserialisierung, bei der nicht vertrauenswürdiges JSON unbeabsichtigte Enum-Varianten und unbefugte Aktionen auslösen kann.

Repository anzeigen
2vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-21012 – Rust serde: Deserialisierung nicht vertrauenswürdiger Enums (Varianten-Injektion)

Programmcode (Rust)

root@kitploit:~
// serde_vuln.rs - Deserializes an enum from user JSON without validation
use serde::{Deserialize, Serialize};
use serde_json;

#[derive(Deserialize, Debug)]
enum AdminAction {
    ReadLogs,
    DeleteUser(String),
    CreateUser(String),
}

#[derive(Deserialize, Debug)]
struct Command {
    action: AdminAction,
}

fn main() {
    let user_input = r#"{"action": {"DeleteUser": "admin"}}"#;
    let cmd: Command = serde_json::from_str(user_input).unwrap();
    println!("Executing: {:?}", cmd.action);
    // Could delete admin if permissions not checked!
}

CVE-2026-21012 – Rust serde: Deserialisierung nicht vertrauenswürdiger Enums

Severity: High

Übersicht

Eine Rust-Anwendung, die serde verwendet, deserialisiert nicht vertrauenswürdiges JSON in eine Enum, ohne zu validieren, dass der Aufrufer für die Variante autorisiert ist. Ein Angreifer kann eine andere Enum-Variante (z. B. DeleteUser) injizieren und unbeabsichtigte Aktionen auslösen.

Details zur Schwachstelle

  • Typ: Unsicheres Deserialisieren / Typverwechslung
  • Auswirkung: Ausführung nicht autorisierter Aktionen.
  • Grundursache: Die Anwendung prüft nicht, ob die deserialisierte Enum-Variante der erwarteten eingeschränkten Menge für die Rolle des Benutzers entspricht.

Demonstration des Exploits

Kompilieren und Ausführen des Rust-Programms:

root@kitploit:~
cargo add serde serde_json
rustc serde_vuln.rs
./serde_vuln

Es führt die DeleteUser-Variante ohne Autorisierung aus.

Tool herunterladen