Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2026-32746 — CVE-2026-32746 - PoC de desbordamiento de búfer SLC LINEMODE en telnetd de GNU InetUtils (RCE pre-autenticación, CVSS 9.8) | Kitploit
Herramientas/GitHubGitHub/jeffaf/cve-2026-32746
Análisis de VulnerabilidadesExplotaciónPruebas de PenetraciónAprendizaje y EducaciónExplotación de BinariosLabs y Práctica
GitHubjeffaf/cve-2026-32746

cve-2026-32746

CVE-2026-32746 - PoC de desbordamiento de búfer SLC LINEMODE en telnetd de GNU InetUtils (RCE pre-autenticación, CVSS 9.8)

Ver Repositorio
3112hace 5 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-32746 - Desbordamiento de búfer en telnetd LINEMODE SLC

Desbordamiento de búfer previo a la autenticación en el manejador LINEMODE SLC (Set Local Characters) de telnetd de GNU InetUtils.

CVSS 3.1: 9.8 (Crítico) | CWE: CWE-120, CWE-787

Resumen

La función add_slc() en telnetd/slc.c añade 3 bytes por cada triplete SLC a un búfer fijo de 108 bytes (slcbuf) sin comprobación de límites. Un atacante no autenticado puede enviar una subopción SLC manipulada con 40+ tripletes (códigos de función > 18/NSLC) durante la negociación de opciones, antes de cualquier indicador de inicio de sesión, desbordando el búfer y corrompiendo el puntero slcptr y los datos adyacentes en BSS.

Afectados

  • GNU InetUtils telnetd hasta 2.7 (todas las versiones)
  • Cualquier telnetd derivado del código base SLC de BSD
  • Se espera un parche para el 1 de abril de 2026

Qué hace este PoC

  • ✅ Dispara el desbordamiento de búfer y lo verifica mediante el análisis de la respuesta SLC (datos BSS filtrados)
  • ❌ NO logra ejecución de código (sin shellcode/cadena ROP)

Inicio rápido

root@kitploit:~
# Build the vulnerable lab environment
docker compose up -d

# Detect (non-destructive)
python3 detect.py 127.0.0.1 2323

# Exploit (triggers overflow, verifies via response)
python3 exploit.py 127.0.0.1 2323

# Clean up
docker compose down

Entorno de laboratorio

El entorno Docker ejecuta un contenedor Debian con inetutils-telnetd 2.4 bajo xinetd, expuesto en el puerto 2323. Totalmente aislado: nada toca tu host.

Cómo funciona

  1. Conectarse a telnetd y completar la negociación inicial de opciones
  2. El cliente envía proactivamente WILL LINEMODE para desencadenar la negociación de LINEMODE
  3. El servidor responde con DO LINEMODE y entra en el procesamiento de subopciones SLC
  4. El cliente envía una subopción SLC manipulada que contiene 40-60 tripletes con códigos de función > 18 (NSLC)
  5. add_slc() pone en cola una respuesta "no soportado" (3 bytes) para cada triplete en un búfer de 104 bytes
  6. Después de ~35 tripletes, el búfer se desborda, corrompiendo slcptr y los datos BSS adyacentes
  7. end_slc() envía todo desde slcbuf hasta la posición corrupta de slcptr, incluida la memoria BSS filtrada en la respuesta
  8. El proceso del servidor sigue vivo; el desbordamiento se confirma por la respuesta SLC de tamaño excesivo

Archivos

Lecturas adicionales

Para un análisis profundo de la explotación, incluidos los límites de bytes, técnicas de alineación y la primitiva def_slcbuf/free() en sistemas de 32 bits, consulta el artículo de WatchTowr.

Referencias

  • Análisis de WatchTowr
  • Aviso de Dream
  • Divulgación del bug-inetutils de GNU
  • The Hacker News
  • NVD

Descargo de responsabilidad

Esta herramienta se proporciona únicamente para pruebas de seguridad autorizadas y fines educativos. No la utilices contra sistemas que no poseas o para los que no tengas permiso explícito de pruebas. El autor no es responsable del mal uso.

Créditos

Vulnerabilidad descubierta por: Adiel Sol, Arad Inbar, Erez Cohen, Nir Somech, Ben Grinberg, Daniel Lubel (DREAM Security Research Team)

Licencia

MIT

Descargar herramienta
ArchivoDescripción
exploit.pyDesbordamiento PoC con verificación basada en la respuesta
DockerfileLaboratorio telnetd vulnerable
docker-compose.ymlConfiguración del laboratorio con un solo comando
xinetd-telnet.confConfiguración del servicio xinetd
detect.pyScript no destructivo de detección de versiones