Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-74939-escape-the-mac-n-cheese-box — Firefox Content-zu-Parent-IPDL-Privilegieneskalation (N-day, Bug 2054416): gefälschter PDocumentChannel mit RemoteTypeOverride -> Platzierung im privilegedabout-Prozess durch Injection in den Send-Pfad des Mojo-Ports aus einem kompromittierten Content-Prozess | Kitploit
Tools/GitHubGitHub/sneakynachos/cve-2026-74939-escape-the-mac-n-cheese-box
Privilege EscalationExploit-FrameworksSchwachstellenanalyseExploitationWebanwendungs-ExploitationBinary-Exploitation
GitHubsneakynachos/cve-2026-74939-escape-the-mac-n-cheese-box

CVE-2026-74939-escape-the-mac-n-cheese-box

Firefox Content-zu-Parent-IPDL-Privilegieneskalation (N-day, Bug 2054416): gefälschter PDocumentChannel mit RemoteTypeOverride -> Platzierung im privilegedabout-Prozess durch Injection in den Send-Pfad des Mojo-Ports aus einem kompromittierten Content-Prozess

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
1vor 21h 23mNoch nicht geprüft

CVE-2026-74939 — Firefox content→parent Privilegienerweiterung

Proof-of-Concept für einen Sandbox-Escape in Firefox 149.0a1 Nightly (2fbc0748c4, vor dem Fix). Ein kompromittierter Content-Prozess fälscht eine IPDL-Nachricht, die den Parent dazu bringt, eine Seite in einem privilegierten (privilegedabout) Prozess zu laden.

Dies ist der Sandbox-Escape der Stufe 2, der dazu entwickelt wurde, sich an eine Content-Prozess-RCE (z. B. CVE-2026-2796) anzuschließen.

Der Bug (Mozilla-Bug 2054416)

Der Parent-Prozess deserialisiert ein nsDocShellLoadState aus IPDL-Nachrichten von content→parent. Der verwundbare Build weist ein von Content gesetztes RemoteTypeOverride-Feld nicht zurück, sodass Content wählen kann, in welchem Prozesstyp eine Navigation landet.

Der Fix (Commit 3ec5c71b41bb, "Validate RemoteTypeOverride") bewirkt, dass der nsDocShellLoadState-Konstruktor jeden Override bei einem von Content ausgelösten Ladevorgang ablehnt.

Wenn der Override berücksichtigt wird — Laden des Dokuments about:blank, Top-Level-Kontext — setzt IsolationOptionsForNavigation den Remote-Typ des Ladevorgangs auf den Override-Wert, und die Seite wird in einem privilegierten Prozess platziert. Sandbox-Grenze verletzt.

Exploit-Überblick

Der Override wird über PNecko::PDocumentChannel übertragen, eine Nachricht, die jeder Content-Prozess für jeden Dokumentladevorgang sendet (DocumentChannelCreationArgs.loadState ist ein nsDocShellLoadState).

Die Übermittlung ist der interessante Teil: Rohe Schreibvorgänge in den IPC-Socket werden stillschweigend verworfen, da IPDL-Nachrichten jetzt über Mojo-Ports laufen. Stattdessen steuert der PoC den echten Sendepfad aus JavaScript über native Aufrufe (mithilfe der funcref-Primitive aus CVE-2026-2796):

  1. operator new — einen Heap-Block für die IPC::Message allokieren
  2. IPC::Message::Message(routing, type, capacity, flags) — Placement-Konstruktor
  3. Pickle::WriteBytes — die gefälschte Payload anhängen
  4. MessageChannel::Send auf dem PContent-Kanal — Mojo-Framing, Port-Routing und Sequenznummern werden nativ gehandhabt

Die Payload (erstellt von forge.py) trägt RemoteTypeOverride = "privilegedabout", URI about:blank, einen Null-Principal und zur Laufzeit geleakte Werte (BrowsingContext-ID, TriggeringRemoteType).

Dateien

Ausführen

root@kitploit:~
./irun

Verifizierung

Logs auf der Parent-Seite (MOZ_LOG=ProcessIsolation:5,DocumentChannel:5) zeigen den Prozesswechsel in den privilegierten Prozess:

root@kitploit:~
V/ProcessIsolation using remote type override (privilegedabout) for load
I/ProcessIsolation Process Switch: Changing Remoteness from 'webIsolated=http://127.0.0.1' to 'privilegedabout'

Referenzen

  • Mozilla-Bug 2054416 — Fix-Commit 3ec5c71b41bb "Validate RemoteTypeOverride"
  • Content-RCE der Stufe 1: CVE-2026-2796
Tool herunterladen
DateiZweck
privesc.htmlPoC-Seite, die im kompromittierten Content-Prozess ausgeführt wird
forge.py / forge.jsonerstellt die gefälschte IPDL-Nachricht (selbstverifizierend)
wasm-bytes.jsStufe-1-Primitive: arbiträres R/W, funcref-Aufrufe
mdrive.py / mdrive2.pyMarionette-Harness zum Starten und Steuern von Nightly
iruninstrumentierter Lauf: lldb an Parent anhängen + MOZ_LOG-Nachweise
profile.user.jsFirefox-Profil-Einstellungen (Fission an, Dump aktiviert)
parse_dc.pybyte-exakter Parser für erfasste DocumentChannel-Nachrichten
scan_sentinels.py / extract_fields.pyFeldzuordnungs-Scanner für Captures