Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-32746 — Preuve de concept d'exploitation pour un débordement de tampon avant authentification dans GNU InetUtils telnetd (CVE-2026-32746), incluant un environnement de laboratoire Docker et un script de détection pour les tests de sécurité autorisés. | Kitploit
Outils/GitHubGitHub/chosenonehacks/cve-2026-32746
Analyse des VulnérabilitésExploitationSécurité RéseauTests d'IntrusionApprentissage et ÉducationExploitation de Binaires
GitHubchosenonehacks/cve-2026-32746

CVE-2026-32746

Preuve de concept d'exploitation pour un débordement de tampon avant authentification dans GNU InetUtils telnetd (CVE-2026-32746), incluant un environnement de laboratoire Docker et un script de détection pour les tests de sécurité autorisés.

Voir le dépôt
1il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-32746 - Débordement de tampon SLC LINEMODE dans telnetd

Exécution de code à distance avant authentification via un débordement de tampon dans le gestionnaire SLC (Set Local Characters) LINEMODE du telnetd GNU InetUtils.

CVSS 3.1 : 9.8 (Critique) | CWE : CWE-120, CWE-787

Vue d'ensemble

La fonction add_slc() dans telnetd/slc.c ajoute 3 octets par triplet SLC à un tampon fixe de 108 octets (slcbuf) sans vérification des limites. Un attaquant non authentifié peut envoyer une sous-option SLC spécialement conçue avec 40+ triplets (codes de fonction > 18/NSLC) pendant la négociation des options - avant toute invite de connexion - provoquant un débordement du tampon, corrompant le pointeur slcptr dans le BSS, et réalisant une écriture arbitraire lorsque end_slc() utilise le pointeur corrompu.

Concernés

  • GNU InetUtils telnetd jusqu'à la version 2.7 (toutes versions)
  • Tout telnetd dérivé de la base de code SLC BSD
  • Correctif attendu d'ici le 1er avril 2026
  • Ce que fait ce PoC

    • ✅ Déclenche le débordement de tampon et fait planter telnetd (confirme la vulnérabilité)
    • ❌ N'atteint PAS l'exécution de code (pas de shellcode/chaîne ROP)

    Démarrage rapide

    root@kitploit:~
    # Construire l'environnement de laboratoire vulnérable
    docker compose up -d
    
    # Détection (non destructif)
    python3 detect.py 127.0.0.1 2323
    
    # Exploitation (fait planter telnetd - confirme la vulnérabilité)
    python3 exploit.py 127.0.0.1 2323
    
    # Nettoyage
    docker compose down
    

    Environnement de laboratoire

    La configuration Docker exécute un conteneur Debian avec inetutils-telnetd 2.4 sous xinetd, exposé sur le port 2323. Totalement isolé - rien ne touche à votre hôte.

    Comment cela fonctionne

    1. Se connecter à telnetd et terminer la négociation initiale des options
    2. Le client envoie de manière proactive WILL LINEMODE pour déclencher la négociation LINEMODE
    3. Le serveur répond avec DO LINEMODE et entre dans le traitement de la sous-option SLC
    4. Le client envoie une sous-option SLC spécialement conçue contenant 40 à 60 triplets avec des codes de fonction > 18 (NSLC)
    5. add_slc() met en file d'attente une réponse "non pris en charge" (3 octets) pour chaque triplet dans un tampon de 104 octets
    6. Après environ 35 triplets, le tampon déborde, corrompant slcptr et les données BSS adjacentes
    7. end_slc() écrit le marqueur de fin de sous-option via le slcptr corrompu (écriture arbitraire)
    8. telnetd plante (ou pire, selon le contenu du débordement)

    Fichiers

    FichierDescription
    exploit.pyPoC de crash/DoS
    DockerfileLaboratoire telnetd vulnérable
    docker-compose.ymlConfiguration de laboratoire en une commande
    xinetd-telnet.confConfiguration du service xinetd
    detect.pyScript de détection de version non destructif

    Développer une chaîne RCE

    Pour aller au-delà du DoS, vous auriez besoin de :

    1. Cartographier la disposition du BSS (décalage slcbuf → slcptr)
    2. Contrôler la valeur que end_slc() écrit via le slcptr corrompu
    3. Écraser une entrée GOT ou un pointeur de fonction
    4. Rediriger l'exécution vers un shellcode ou une chaîne ROP

    Références

    • Dream Advisory
    • Divulgation GNU bug-inetutils
    • The Hacker News
    • NVD

    Avertissement

    Cet outil est fourni uniquement pour des tests de sécurité autorisés et à des fins éducatives. Ne l'utilisez pas contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas l'autorisation explicite de tester. L'auteur n'est pas responsable d'une mauvaise utilisation.

    Crédits

    • Vulnérabilité découverte par : Adiel Sol, Arad Inbar, Erez Cohen, Nir Somech, Ben Grinberg, Daniel Lubel (DREAM Security Research Team)

    Licence

    MIT

    Télécharger l’outil