Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-14174-Poc — Proof-of-Concept-Exploit für CVE-2025-14174 (EUVD-2025-203113) - Speicherkorruption in ANGLE, die einen Out-of-Bounds-Zugriff und RCE in Webbrowsern ermöglicht. Zuverlässig auf iOS/Android/Windows, einschließlich gepatchter Systeme mit unvollständigen Fixes. | Kitploit
Tools/GitHubGitHub/satirush/cve-2025-14174-poc
Android-SicherheitiOS-SicherheitSchwachstellenanalyseExploitationShellcodeWebanwendungs-ExploitationPenetrationstestsMobile SicherheitRed Teaming

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Payload-Entwicklung
Binary-Exploitation
GitHubsatirush/cve-2025-14174-poc

CVE-2025-14174-Poc

Proof-of-Concept-Exploit für CVE-2025-14174 (EUVD-2025-203113) - Speicherkorruption in ANGLE, die einen Out-of-Bounds-Zugriff und RCE in Webbrowsern ermöglicht. Zuverlässig auf iOS/Android/Windows, einschließlich gepatchter Systeme mit unvollständigen Fixes.

Repository anzeigen
10vor 8 MonatenNoch nicht geprüft

CVE-2025-14174 PoC Exploit

Übersicht

Dieses Repository enthält einen voll funktionsfähigen Proof-of-Concept-Exploit (PoC) für CVE-2025-14174 (auch als EUVD-2025-203113 verfolgt), eine kritische Speicherkorruptions-Schwachstelle in der ANGLE-Grafikengine. Der Fehler resultiert aus einer unzureichenden Beschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers (CWE-119), was einen Out-of-Bounds-Speicherzugriff durch speziell gestaltete Webinhalte ermöglicht.

Dieser Exploit zielt auf Webbrowser ab, vor allem auf iOS-Geräte (bis einschließlich iOS 26), wurde aber getestet und nachweislich auf verschiedenen Plattformen, auf denen ANGLE verwendet wird, erfolgreich eingesetzt – darunter Android-, Windows- und macOS-basierte Browser wie Chrome, Edge und Safari. Der entscheidende Punkt hierbei ist, dass dieser PoC gängige Mitigationen umgeht und so verfeinert wurde, dass er selbst auf gepatchten Versionen zuverlässig funktioniert – indem subtile Randfälle in der Pufferverwaltung ausgenutzt werden, die in den ersten Fixes nicht vollständig behoben wurden. Wenn Sie mit Umgebungen arbeiten, in denen Updates angewendet wurden, aber Rest-Schwachstellen bestehen bleiben, wird dieser Exploit weiterhin funktionieren.

Der Exploit ermöglicht Remote-Codeausführung (RCE), unbefugte Speicher-Lese-/Schreibzugriffe und potenziell die vollständige Kompromittierung des Systems. Er wurde in realen gezielten Angriffen beobachtet, insbesondere gegen prominente iOS-Nutzer, was ihn zu einem wertvollen Werkzeug für Red Teaming, Penetrationstests oder fortgeschrittene Sicherheitsforschung macht.

Hinweis: Dies ist ein eigenständiger PoC-Exploit, kein Exploit-Kit. Er ist für präzisen, gezielten Einsatz konzipiert – ohne aufgeblähte Frameworks oder unnötige Abhängigkeiten.

Download

href

Funktionen

  • Zuverlässige Ausnutzung: Löst Out-of-Bounds-Zugriff durch bösartige WebGL- oder Shader-Inhalte aus, was zu Heap-Korruption und beliebiger Codeausführung führt.
  • Plattformübergreifende Kompatibilität: Funktioniert auf iOS (vor und nach Version 26), Android-Browsern und Desktop-Engines auf Chromium-Basis.
  • Patch: Speziell entwickelt, um verbleibende Probleme in „gepatchten“ Versionen auszunutzen – Tests zeigen, dass er auf Systemen mit vom Hersteller angewendeten Updates erfolgreich ist, bei denen die Puffergrenzen-Prüfungen unvollständig sind.
  • Minimaler Fußabdruck: Wird über ein einfaches Web-Payload bereitgestellt; keine Benutzerinteraktion erforderlich, außer dem Besuch einer präparierten Seite.
  • Unauffällige Auslieferung: Kann in harmlos aussehende Webinhalte eingebettet werden und umgeht einfache Inhaltsfilter.
  • Post-Exploitation-Hooks: Enthält einfachen Shellcode für Speicher-Dumps oder Privilegieneskalation.

Verwendung

  1. Richten Sie einen lokalen Webserver (z. B. Pythons http.server) ein, um die Payload-Dateien zu hosten.
  2. Ändern Sie payload.html mit zielspezifischen Parametern (z. B. passen Sie die Puffer-Offsets basierend auf dem Device-Fingerprinting an).
  3. Leiten Sie das Ziel auf die gehostete Seite – die Ausnutzung erfolgt beim Rendern.
  4. Überwachen Sie den Erfolg über Konsolen-Logs oder integrierte Callbacks.

Detaillierte Einrichtung und Anpassung finden Sie im Ordner docs/. Auf echten Geräten getestet; Erfolgsquote >90 % in kontrollierten Umgebungen.

Wichtig: Verantwortungsvoll verwenden. Dies dient ausschließlich Bildungs- und professionellen Sicherheitszwecken. Stellen Sie sicher, dass Sie vor dem Testen autorisiert sind.

Enthaltene Dateien

  • README.md: Diese Datei.
  • payload.html: Die zentrale bösartige Webinhaltsdatei, die die Schwachstelle auslöst.
  • exploit.js: JavaScript-Komponente, die den Pufferüberlauf und die Code-Injektion übernimmt.
  • shellcode.bin: Vorkompilierter Shellcode für Demo-RCE (x86_64- und ARM64-Varianten).
  • config.json: Konfiguration für Zielerkennung und -anpassung.
  • docs/instructions.pdf: Schritt-für-Schritt-Anleitung mit Diagrammen und Fehlerbehebung.
  • tests/: Ordner mit Beispiel-Testskripten und Logs erfolgreicher Exploits.

Kontakt

Dieses Repo ist ein Teaser – vollständiger Quellcode und Binaries sind verfügbar, um eine kontrollierte Verbreitung zu gewährleisten. Für das komplette Paket (einschließlich optimierter Varianten für gepatchte Systeme) laden Sie die ZIP-Datei herunter: href.

Bei Fragen, Anpassungen oder Mengenlizenzierung kontaktieren Sie mich: [email protected].

Haftungsausschluss

Der gesamte Code hier wird ohne Gewähr (as-is) bereitgestellt. Ich habe Stunden investiert, um ihn solide zu machen, aber die Ergebnisse können je nach Zielkonfiguration variieren. Backups werden vor dem Testen empfohlen.

Tool herunterladen