Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/moscovium-mc/tor-0day-javascript-exploit
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebAnálisis de MalwareAprendizaje y EducaciónExplotación de Binarios
GitHubmoscovium-mc/tor-0day-javascript-exploit

Tor-0day-JavaScript-Exploit

Análisis del exploit 0day de Firefox/Tor Browser (CVE-2024-9680) Un UAF en líneas de tiempo de animación que conduce a RCE. Parcheado.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver RepositorioSitio web
102hace 8 mesesAún no revisado

CVE-2024-9680 - Exploit 0day del Navegador TOR

CVE Severity Status License Stars

UAF (Use-After-Free) en Líneas de Tiempo de Animación - Vulnerabilidad de Ejecución Remota de Código

Explotado activamente en la naturaleza dirigido a usuarios del Navegador Tor

Ver Análisis • CVE Oficial


Resumen

Este repositorio contiene un análisis exhaustivo y una demostración educativa de CVE-2024-9680, una vulnerabilidad crítica UAF (use-after-free) en la gestión de líneas de tiempo de animación de Firefox que permite la ejecución remota de código en el proceso de contenido del navegador.

Versiones Afectadas

  • Firefox < 131.0.2
  • Firefox ESR < 128.3.1, < 115.16.1
  • Thunderbird < 131.0.1, < 128.3.1, < 115.16.0

Estado del Parche

Parches aplicados: 5 de noviembre de 2024


Contenido del Repositorio

Código Exploit Original

El código exploit completo y sin modificar de la explotación en la naturaleza se conserva en este repositorio con fines de investigación y análisis. El código se proporciona exactamente como se encontró durante ataques activos.

Análisis Educativo

Una versión modificada y reforzada en seguridad con un desglose técnico detallado etapa por etapa del proceso de explotación.

Análisis de Seguridad

El repositorio proporciona múltiples formas de analizar el exploit:

  • Página de Análisis en Vivo: Abra el exploit HTML para ver el desglose completo del exploit con modificaciones de seguridad
  • Revisión de Código: Examine el código exploit original con anotaciones detalladas
  • Documentación Técnica: Revise el proceso de explotación etapa por etapa

Proceso de Explotación

Etapa 1: Inicialización

Entrega de shellcode codificado a través de Web Workers

Etapa 2: Construcción del DOM

Estructuras complejas de animación SVG con referencias de temporización circulares

Etapa 3: Explotación

Heap spraying y activación de UAF mediante manipulación de atributos de animación

Etapa 4: Post-Explotación

Análisis de la entrega prevista de carga útil secundaria


Componentes Clave Vulnerables

  • Gestión de Líneas de Tiempo de Animación de Firefox
  • Manejo de Elementos de Animación SVG
  • Heap Spraying de ArrayBuffer
  • Use-After-Free en pauseAnimations()

Uso

root@kitploit:~
git clone https://github.com/moscovium-mc/Tor-0day-JavaScript-Exploit
cd Tor-0day-JavaScript-Exploit
# Abra exploit/index.html en un navegador PARCHADO para análisis

[!NOTE] Este exploit solo funciona en versiones sin parche. Asegúrate de usar un navegador parcheado (Firefox >= 131.0.2) para el análisis.

[!TIP] Para investigadores de seguridad: Utilice un entorno de máquina virtual en modo aislado al analizar código exploit.


Aviso Legal y Ético

[!WARNING] SOLO CON FINES EDUCATIVOS Y DE INVESTIGACIÓN

Este repositorio contiene análisis de código exploit real con fines educativos.

[!IMPORTANT] Aunque está dedicado al dominio público bajo CC0 1.0 Universal, los usuarios son los únicos responsables del cumplimiento de todas las leyes y regulaciones aplicables. Consulte LICENCIA para conocer los términos completos.

Uso Previsto

  • Educación y formación en seguridad
  • Investigación defensiva de seguridad y análisis de amenazas
  • Estudio académico de técnicas de explotación
  • Mejora de la seguridad del software y medidas defensivas
  • Evaluación de vulnerabilidades y pruebas de penetración autorizadas

Uso Prohibido

  • Acceso no autorizado a sistemas informáticos o redes
  • Ataques maliciosos, explotación o daño a sistemas
  • Cualquier actividad ilegal o violación de leyes de delitos informáticos
  • Ataques contra sistemas sin autorización escrita explícita

[!CAUTION] La funcionalidad maliciosa original ha sido desactivada y se han implementado medidas de seguridad. Los autores no asumen ninguna responsabilidad por el mal uso. Úselo de manera ética y legal.


Recursos

Referencias Oficiales

  • Aviso de Seguridad de Mozilla
  • Detalles del CVE - CVE-2024-9680
  • Seguridad del Proyecto Tor

Investigación Relacionada

  • Técnicas de explotación UAF
  • Escapes de sandbox del navegador
  • Metodologías de heap spraying
Descargar herramienta