Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/jeffaf/cve-2026-32746
Análisis de VulnerabilidadesExplotaciónPruebas de PenetraciónAprendizaje y EducaciónExplotación de BinariosLabs y Práctica
GitHubjeffaf/cve-2026-32746

cve-2026-32746

CVE-2026-32746 - PoC de desbordamiento de búfer SLC LINEMODE en telnetd de GNU InetUtils (RCE pre-autenticación, CVSS 9.8)

Ver Repositorio
31123hace 5 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-32746 - Desbordamiento de búfer en telnetd LINEMODE SLC

Desbordamiento de búfer previo a la autenticación en el manejador LINEMODE SLC (Set Local Characters) de telnetd de GNU InetUtils.

CVSS 3.1: 9.8 (Crítico) | CWE: CWE-120, CWE-787

Resumen

La función add_slc() en telnetd/slc.c añade 3 bytes por cada triplete SLC a un búfer fijo de 108 bytes (slcbuf) sin comprobación de límites. Un atacante no autenticado puede enviar una subopción SLC manipulada con 40+ tripletes (códigos de función > 18/NSLC) durante la negociación de opciones, antes de cualquier indicador de inicio de sesión, desbordando el búfer y corrompiendo el puntero slcptr y los datos adyacentes en BSS.

Afectados

  • GNU InetUtils telnetd hasta 2.7 (todas las versiones)
  • Cualquier telnetd derivado del código base SLC de BSD
  • Se espera un parche para el 1 de abril de 2026

Qué hace este PoC

  • ✅ Dispara el desbordamiento de búfer y lo verifica mediante el análisis de la respuesta SLC (datos BSS filtrados)
  • ❌ NO logra ejecución de código (sin shellcode/cadena ROP)

Inicio rápido

root@kitploit:~
# Build the vulnerable lab environment
docker compose up -d

# Detect (non-destructive)
python3 detect.py 127.0.0.1 2323

# Exploit (triggers overflow, verifies via response)
python3 exploit.py 127.0.0.1 2323

# Clean up
docker compose down

Entorno de laboratorio

El entorno Docker ejecuta un contenedor Debian con inetutils-telnetd 2.4 bajo xinetd, expuesto en el puerto 2323. Totalmente aislado: nada toca tu host.

Cómo funciona

  1. Conectarse a telnetd y completar la negociación inicial de opciones
  2. El cliente envía proactivamente WILL LINEMODE para desencadenar la negociación de LINEMODE
  3. El servidor responde con DO LINEMODE y entra en el procesamiento de subopciones SLC
  4. El cliente envía una subopción SLC manipulada que contiene 40-60 tripletes con códigos de función > 18 (NSLC)
  5. add_slc() pone en cola una respuesta "no soportado" (3 bytes) para cada triplete en un búfer de 104 bytes
  6. Después de ~35 tripletes, el búfer se desborda, corrompiendo slcptr y los datos BSS adyacentes
  7. end_slc() envía todo desde slcbuf hasta la posición corrupta de slcptr, incluida la memoria BSS filtrada en la respuesta
  8. El proceso del servidor sigue vivo; el desbordamiento se confirma por la respuesta SLC de tamaño excesivo

Archivos

ArchivoDescripción
exploit.pyDesbordamiento PoC con verificación basada en la respuesta
DockerfileLaboratorio telnetd vulnerable
docker-compose.ymlConfiguración del laboratorio con un solo comando
xinetd-telnet.confConfiguración del servicio xinetd
detect.pyScript no destructivo de detección de versiones

Lecturas adicionales

Para un análisis profundo de la explotación, incluidos los límites de bytes, técnicas de alineación y la primitiva def_slcbuf/free() en sistemas de 32 bits, consulta el artículo de WatchTowr.

Referencias

  • Análisis de WatchTowr
  • Aviso de Dream
  • Divulgación del bug-inetutils de GNU
  • The Hacker News
  • NVD

Descargo de responsabilidad

Esta herramienta se proporciona únicamente para pruebas de seguridad autorizadas y fines educativos. No la utilices contra sistemas que no poseas o para los que no tengas permiso explícito de pruebas. El autor no es responsable del mal uso.

Créditos

Vulnerabilidad descubierta por: Adiel Sol, Arad Inbar, Erez Cohen, Nir Somech, Ben Grinberg, Daniel Lubel (DREAM Security Research Team)

Licencia

MIT

Descargar herramienta