Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-32746 — Prueba de concepto de explotación para un desbordamiento de búfer previo a la autenticación en GNU InetUtils telnetd (CVE-2026-32746), que incluye un entorno de laboratorio con Docker y un script de detección para pruebas de seguridad autorizadas. | Kitploit
Herramientas/GitHubGitHub/chosenonehacks/cve-2026-32746
Análisis de VulnerabilidadesExplotaciónSeguridad de RedesPruebas de PenetraciónAprendizaje y EducaciónExplotación de Binarios
GitHubchosenonehacks/cve-2026-32746

CVE-2026-32746

Prueba de concepto de explotación para un desbordamiento de búfer previo a la autenticación en GNU InetUtils telnetd (CVE-2026-32746), que incluye un entorno de laboratorio con Docker y un script de detección para pruebas de seguridad autorizadas.

Ver Repositorio
114hace 6 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-32746 - Desbordamiento de búfer en telnetd LINEMODE SLC

Ejecución remota de código previa a la autenticación mediante desbordamiento de búfer en el manejador LINEMODE SLC (Set Local Characters) de telnetd de GNU InetUtils.

CVSS 3.1: 9.8 (Crítico) | CWE: CWE-120, CWE-787

Descripción general

La función add_slc() en telnetd/slc.c añade 3 bytes por cada triplete SLC a un búfer fijo de 108 bytes (slcbuf) sin comprobar los límites. Un atacante no autenticado puede enviar una subopción SLC manipulada con 40+ tripletes (códigos de función > 18/NSLC) durante la negociación de opciones, antes de cualquier indicador de inicio de sesión, desbordando el búfer, corrompiendo el puntero slcptr en BSS y logrando una escritura arbitraria cuando end_slc() utiliza el puntero corrupto.

Afectados

  • GNU InetUtils telnetd hasta 2.7 (todas las versiones)
  • Cualquier telnetd derivado del código base BSD SLC
  • Parche esperado para el 1 de abril de 2026

Qué hace este PoC

  • ✅ Desencadena el desbordamiento de búfer y bloquea telnetd (confirma la vulnerabilidad)
  • ❌ NO logra la ejecución de código (sin shellcode/cadena ROP)

Inicio rápido

# Construir el entorno de laboratorio vulnerable
docker compose up -d

# Detección (no destructivo)
python3 detect.py 127.0.0.1 2323

# Explotación (bloquea telnetd - confirma la vulnerabilidad)
python3 exploit.py 127.0.0.1 2323

# Limpieza
docker compose down

Entorno de laboratorio

La configuración de Docker ejecuta un contenedor Debian con inetutils-telnetd 2.4 bajo xinetd, expuesto en el puerto 2323. Totalmente aislado: nada toca tu sistema host.

Cómo funciona

  1. Conéctate a telnetd y completa la negociación inicial de opciones
  2. El cliente envía proactivamente WILL LINEMODE para activar la negociación LINEMODE
  3. El servidor responde con DO LINEMODE y entra en el procesamiento de la subopción SLC
  4. El cliente envía una subopción SLC manipulada que contiene 40-60 tripletes con códigos de función > 18 (NSLC)
  5. add_slc() pone en cola una respuesta "no soportado" (3 bytes) por cada triplete en un búfer de 104 bytes
  6. Después de ~35 tripletes, el búfer se desborda, corrompiendo slcptr y los datos BSS adyacentes
  7. end_slc() escribe el marcador de fin de subopción mediante el slcptr corrupto (escritura arbitraria)
  8. telnetd se bloquea (o algo peor, dependiendo del contenido del desbordamiento)

Archivos

ArchivoDescripción
exploit.pyPoC de bloqueo/DoS
DockerfileLaboratorio telnetd vulnerable
docker-compose.ymlConfiguración de laboratorio con un solo comando
xinetd-telnet.confConfiguración del servicio xinetd
detect.pyScript de detección de versión no destructivo

Desarrollo de una cadena RCE

Para ir más allá del DoS, necesitarías:

  1. Mapear el diseño de BSS (desplazamiento slcbuf → slcptr)
  2. Controlar el valor que end_slc() escribe mediante el slcptr corrupto
  3. Sobrescribir una entrada GOT o un puntero de función
  4. Redirigir la ejecución a shellcode o una cadena ROP

Referencias

  • Dream Advisory
  • Divulgación de GNU bug-inetutils
  • The Hacker News
  • NVD

Aviso legal

Esta herramienta se proporciona únicamente para pruebas de seguridad autorizadas y fines educativos. No la utilices contra sistemas que no poseas o para los que no tengas permiso explícito de prueba. El autor no es responsable del mal uso.

Créditos

  • Vulnerabilidad descubierta por: Adiel Sol, Arad Inbar, Erez Cohen, Nir Somech, Ben Grinberg, Daniel Lubel (DREAM Security Research Team)

Licencia

MIT

Descargar herramienta