Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/sneakynachos/cve-2026-2764-but-with-wasm
SchwachstellenanalyseExploitationShellcodeWebsicherheitPayload-EntwicklungBinary-Exploitation
GitHubsneakynachos/cve-2026-2764-but-with-wasm

CVE-2026-2764-but-with-wasm

Proof-of-Concept-Exploit-Kette für den Firefox-JIT-CVE-2026-2764, die JIT-Fehlkompilierung und Use-after-Free zu beliebigen Lese-/Schreibzugriffen und WASM-Shellcode-Ausführung verknüpft.

Repository anzeigen
17vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-2764, aber mit wasm

Status: Analyse + validierter PoC. Waffenisierung der Primitive in Arbeit.

Eine Chain im WasmBlazeFox-Stil, diesmal auf Basis eines 2026er-Bugs: CVE-2026-2764, eine „JIT-Miskompilierung + use-after-free“ in der Komponente JavaScript Engine: JIT, behoben in Firefox 148 (MFSA 2026-13, CVSS TBD). Gleiches Endspiel wie CVE-2024-29943-but-with-wasm: die Primitive in eine WASM-JIT-Seite voller Shellcode-Konstanten einspeisen.

Grundursache (aus der öffentlichen Patch-Historie)

Der Bugzilla-Bug 2012608 ist eingeschränkt, aber der Fix wurde öffentlich eingespielt:

  • hg 1b58f51668d3 — "Bug 2012608: Call CreateThis directly from PBL": PortableBaselineInterpret.cpp leitete die this-Erzeugung für scripted-Konstruktoren nicht mehr über CreateThisFromIC (das den IC-Zustand erneut las), sondern ruft jetzt js::CreateThis direkt mit ordnungsgemäß verwurzelten Werten auf.
  • — Formatierung/Doku zum -Vertrag von (argc muss Spread-Argumente umfassen).
hg 3adad00d0042
createThis
BaselineCacheIRCompiler.cpp
  • hg 57885d520e85 — die Regressionstests (unsere PoCs).
  • Fehlerbild: Bei new Ctor(...arr) / Reflect.construct mit einem Proxy als newTarget läuft die get-Trap des Proxys, während sich die Engine zwischen dem Spreizen der Argumente und dem Erzeugen von this befindet. Dieser Callback kann genau das Array verändern oder freigeben, das die Engine gerade spreizt, und die Engine arbeitet mit veralteten Annahmen weiter:

    • Typverwechslung: arr[0] nach der Spread-Momentaufnahme von int -> object geändert (poc-typeconfusion.js)
    • Use-after-free: arr.length = 0; gc() gibt den Elements-Speicher mitten im Spread frei (poc-uaf.js)

    Verifiziert

    Gegen den jsshell der mozilla-central-Nightly vom 2026-02-09 (JavaScript-C149.0a1, Linux x86-64, Pre-Fix), in einem x86_64-Docker-Container:

    root@kitploit:~
    ./js poc-typeconfusion.js   -> Error: Assertion failed: got "oops", expected 1
    ./js poc-uaf.js             -> Segmentation fault
    

    Beide PoCs sind exakt Mozillas eigene Regressionstests.

    Splice-Plan

    root@kitploit:~
    poc-typeconfusion.js  (controllable argument-value confusion, no crash)
      -> Ion-optimize a constructor that makes baked type assumptions on its
         spread arguments; swap in an object where an int32 was proven
           -> addrof / fakeobj
             -> corrupt TypedArray length -> arbitrary R/W
               -> WASM JIT shellcode stage (same as CVE-2024-29943-but-with-wasm:
                  f64.const immediates, FuncExport entry-offset overwrite)
    

    Die WASM-Stufe und der Offset-Walk-Code werden unverändert übernommen, außer den Offsets, die gegen den FF149-Ära-Build neu abgeleitet werden müssen (siehe CVE-2024-29943-but-with-wasm/test.gdb für das Rezept).

    Referenzen

    • Advisory: MFSA 2026-13 (Firefox 148)
    • Bug: https://bugzilla.mozilla.org/show_bug.cgi?id=2012608 (eingeschränkt)
    • Fix-Commits: hg 1b58f51668d3, 3adad00d0042, Tests 57885d520e85
    • Übergeordnetes Projekt: https://github.com/SneakyNachos/WasmBlazeFox
    • Vorherige Chain: https://github.com/SneakyNachos/CVE-2024-29943-but-with-wasm
    Tool herunterladen