Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-21012-Rust-serde-Deserialization-of-Untrusted-Enum-Variant-Injection- — Démontre CVE-2026-21012, une faille de désérialisation de la bibliothèque Rust serde où un JSON non fiable peut déclencher des variantes d'énumération non intentionnelles et des actions non autorisées. | Kitploit
Outils/GitHubGitHub/george0papasotiriou/cve-2026-21012-rust-serde-deserialization-of-untrusted-enum-variant-injection-
Analyse des VulnérabilitésAnalyse de CodeExploitationApprentissage et Éducation
GitHubgeorge0papasotiriou/cve-2026-21012-rust-serde-deserialization-of-untrusted-enum-variant-injection-

CVE-2026-21012-Rust-serde-Deserialization-of-Untrusted-Enum-Variant-Injection-

Démontre CVE-2026-21012, une faille de désérialisation de la bibliothèque Rust serde où un JSON non fiable peut déclencher des variantes d'énumération non intentionnelles et des actions non autorisées.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
il y a 17 joursPas encore vérifié

CVE-2026-21012 – Rust serde Désérialisation d'une énumération non fiable (Injection de variante)

Code du programme (Rust)

root@kitploit:~
// serde_vuln.rs - Deserializes an enum from user JSON without validation
use serde::{Deserialize, Serialize};
use serde_json;

#[derive(Deserialize, Debug)]
enum AdminAction {
    ReadLogs,
    DeleteUser(String),
    CreateUser(String),
}

#[derive(Deserialize, Debug)]
struct Command {
    action: AdminAction,
}

fn main() {
    let user_input = r#"{"action": {"DeleteUser": "admin"}}"#;
    let cmd: Command = serde_json::from_str(user_input).unwrap();
    println!("Executing: {:?}", cmd.action);
    // Could delete admin if permissions not checked!
}

CVE-2026-21012 – Rust serde Désérialisation d'une énumération non fiable

Severity: High

Vue d'ensemble

Une application Rust utilisant serde désérialise du JSON non fiable en une énumération sans vérifier que l'appelant est autorisé pour la variante. Un attaquant peut injecter une variante d'énumération différente (par exemple, DeleteUser) et déclencher des actions non intentionnelles.

Détails de la vulnérabilité

  • Type : Désérialisation non sécurisée / Confusion de type
  • Impact : Exécution d'actions non autorisées.
  • Cause racine : L'application ne vérifie pas si la variante d'énumération désérialisée correspond à l'ensemble limité attendu pour le rôle de l'utilisateur.

Démonstration de l'exploit

Compilez et exécutez le programme Rust :

root@kitploit:~
cargo add serde serde_json
rustc serde_vuln.rs
./serde_vuln

Il exécute la variante DeleteUser sans autorisation.

Télécharger l’outil