Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-2887-REPORT — POC bientôt disponible | Kitploit
Outils/GitHubGitHub/ad3210/cve-2024-2887-report
Analyse des VulnérabilitésExploitationExploitation d'Applications WebArticles et RechercheApprentissage et ÉducationExploitation de Binaires
GitHubad3210/cve-2024-2887-report

CVE-2024-2887-REPORT

POC bientôt disponible

Voir le dépôt
13il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Avis SSD – RCE dans Google Chrome

Source : ssd-disclosure.com/ssd-advisory-google-chrome-rce

Résumé

Une vulnérabilité critique d'exécution de code à distance dans Google Chrome (versions 123 et antérieures) affectant la gestion des types de garbage collection de WebAssembly (WASM). Le bug permet une confusion de type qui peut être escaladée en lecture/écriture mémoire arbitraire et, au final, en exécution de code.

Détails de la vulnérabilité

La vulnérabilité provient d'une confusion entre les identifiants de types canoniques isorécursifs WASM et les représentations wasm::HeapType / wasm::ValueType utilisées dans les fonctions de conversion JavaScript vers WASM.

Point crucial, un identifiant de type canonique n'est pas lié à kV8MaxWasmTypes de quelque manière que ce soit — il peut croître jusqu'à la limite de la mémoire de l'hôte.

Cause racine

La classe ValueType encode les types de tas dans un champ de 20 bits, mais les identifiants de types canoniques peuvent dépasser cette limite. Lorsqu'un identifiant de type canonique tel que :

tn = t0 + 0x100000 * n

est tronqué à 20 bits, il devient un alias de t0, ce qui permet une attaque par confusion de type.

De plus, les identifiants de types canoniques correspondant à kAny + 0x100000 * n (où kAny = 1000005) contournent les vérifications de types et permettent une confusion de types WASM arbitraire.

Exploitation

L'avis décrit l'exploitation en trois phases :

1. Confusion de type via la frontière JS vers WASM

La création de modules WASM avec plus de 1 000 000 de types provoque le bouclage des identifiants de types canoniques, permettant une confusion entre les types de structures et les types de référence. Les types de structures spécialement conçus pour correspondre par alias à kAny contournent les vérifications de types JS vers WASM.

2. Abus des métadonnées PartitionAlloc

En modifiant les champs du backing store de ArrayBuffer, l'attaquant obtient une écriture à adresse arbitraire dont la valeur écrite est l'adresse des métadonnées. Cela exploite les structures SlotSpanMetadata pour fuiter des adresses de chrome.dll et réaliser des écritures mémoire arbitraires.

3. Exécution de code

L'exploit détourne la CodePointerTable et fait pivoter l'exécution vers une chaîne ROP qui rend exécutables les zones du shellcode.

Aperçu de la preuve de concept

La preuve de concept démontre :

  • L'empilement de plus de 1 000 000 de types canonisés pour déclencher le bouclage.
  • La création de types de structures qui correspondent par alias à kAny pour contourner les vérifications de types JS vers WASM.
  • L'exploitation de la confusion de type pour lire des emplacements mémoire arbitraires.
  • L'abus des métadonnées PartitionAlloc pour l'évasion de la sandbox et l'exécution de code à distance (RCE).

Relation avec les travaux antérieurs

Il s'agit d'une variante de CVE-2024-2887, découverte par Manfred Paul et présentée à Pwn2Own Vancouver 2024. Elle exploite une faiblesse similaire de canonisation des types via un vecteur différent.

Versions affectées

Google Chrome 123 et versions antérieures.

Réponse du fournisseur

Corrigé dans Google Chrome 124.

Crédit

Seunghyun Lee (Xion, @0x10n), participant à TyphoonPWN 2024.

Télécharger l’outil