Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-32746 — Prueba de concepto de explotación para un desbordamiento de búfer previo a la autenticación en GNU InetUtils telnetd (CVE-2026-32746), que incluye un entorno de laboratorio con Docker y un script de detección para pruebas de seguridad autorizadas. | Kitploit
Herramientas/GitHubGitHub/chosenonehacks/cve-2026-32746
Análisis de VulnerabilidadesExplotaciónSeguridad de RedesPruebas de PenetraciónAprendizaje y EducaciónExplotación de Binarios
GitHubchosenonehacks/cve-2026-32746

CVE-2026-32746

Prueba de concepto de explotación para un desbordamiento de búfer previo a la autenticación en GNU InetUtils telnetd (CVE-2026-32746), que incluye un entorno de laboratorio con Docker y un script de detección para pruebas de seguridad autorizadas.

Ver Repositorio
1hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-32746 - Desbordamiento de búfer en telnetd LINEMODE SLC

Ejecución remota de código previa a la autenticación mediante desbordamiento de búfer en el manejador LINEMODE SLC (Set Local Characters) de telnetd de GNU InetUtils.

CVSS 3.1: 9.8 (Crítico) | CWE: CWE-120, CWE-787

Descripción general

La función add_slc() en telnetd/slc.c añade 3 bytes por cada triplete SLC a un búfer fijo de 108 bytes (slcbuf) sin comprobar los límites. Un atacante no autenticado puede enviar una subopción SLC manipulada con 40+ tripletes (códigos de función > 18/NSLC) durante la negociación de opciones, antes de cualquier indicador de inicio de sesión, desbordando el búfer, corrompiendo el puntero slcptr en BSS y logrando una escritura arbitraria cuando end_slc() utiliza el puntero corrupto.

Afectados

  • GNU InetUtils telnetd hasta 2.7 (todas las versiones)
  • Cualquier telnetd derivado del código base BSD SLC
  • Parche esperado para el 1 de abril de 2026
  • Qué hace este PoC

    • ✅ Desencadena el desbordamiento de búfer y bloquea telnetd (confirma la vulnerabilidad)
    • ❌ NO logra la ejecución de código (sin shellcode/cadena ROP)

    Inicio rápido

    root@kitploit:~
    # Construir el entorno de laboratorio vulnerable
    docker compose up -d
    
    # Detección (no destructivo)
    python3 detect.py 127.0.0.1 2323
    
    # Explotación (bloquea telnetd - confirma la vulnerabilidad)
    python3 exploit.py 127.0.0.1 2323
    
    # Limpieza
    docker compose down
    

    Entorno de laboratorio

    La configuración de Docker ejecuta un contenedor Debian con inetutils-telnetd 2.4 bajo xinetd, expuesto en el puerto 2323. Totalmente aislado: nada toca tu sistema host.

    Cómo funciona

    1. Conéctate a telnetd y completa la negociación inicial de opciones
    2. El cliente envía proactivamente WILL LINEMODE para activar la negociación LINEMODE
    3. El servidor responde con DO LINEMODE y entra en el procesamiento de la subopción SLC
    4. El cliente envía una subopción SLC manipulada que contiene 40-60 tripletes con códigos de función > 18 (NSLC)
    5. add_slc() pone en cola una respuesta "no soportado" (3 bytes) por cada triplete en un búfer de 104 bytes
    6. Después de ~35 tripletes, el búfer se desborda, corrompiendo slcptr y los datos BSS adyacentes
    7. end_slc() escribe el marcador de fin de subopción mediante el slcptr corrupto (escritura arbitraria)
    8. telnetd se bloquea (o algo peor, dependiendo del contenido del desbordamiento)

    Archivos

    ArchivoDescripción
    exploit.pyPoC de bloqueo/DoS
    DockerfileLaboratorio telnetd vulnerable
    docker-compose.ymlConfiguración de laboratorio con un solo comando
    xinetd-telnet.confConfiguración del servicio xinetd
    detect.pyScript de detección de versión no destructivo

    Desarrollo de una cadena RCE

    Para ir más allá del DoS, necesitarías:

    1. Mapear el diseño de BSS (desplazamiento slcbuf → slcptr)
    2. Controlar el valor que end_slc() escribe mediante el slcptr corrupto
    3. Sobrescribir una entrada GOT o un puntero de función
    4. Redirigir la ejecución a shellcode o una cadena ROP

    Referencias

    • Dream Advisory
    • Divulgación de GNU bug-inetutils
    • The Hacker News
    • NVD

    Aviso legal

    Esta herramienta se proporciona únicamente para pruebas de seguridad autorizadas y fines educativos. No la utilices contra sistemas que no poseas o para los que no tengas permiso explícito de prueba. El autor no es responsable del mal uso.

    Créditos

    • Vulnerabilidad descubierta por: Adiel Sol, Arad Inbar, Erez Cohen, Nir Somech, Ben Grinberg, Daniel Lubel (DREAM Security Research Team)

    Licencia

    MIT

    Descargar herramienta