Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-21020-Protobuf-Message-Parsing-Polymorphic-Deserialization-Vulnerability — PoC pour CVE-2026-21020, démontrant la désérialisation polymorphe du type Any de Protobuf où un type_url contrôlé par l'attaquant peut entraîner des bugs logiques, une RCE ou une élévation de privilèges. | Kitploit
Outils/GitHubGitHub/george0papasotiriou/cve-2026-21020-protobuf-message-parsing-polymorphic-deserialization-vulnerability
Analyse des VulnérabilitésExploitationTests d'IntrusionSécurité des API
GitHubgeorge0papasotiriou/cve-2026-21020-protobuf-message-parsing-polymorphic-deserialization-vulnerability

CVE-2026-21020-Protobuf-Message-Parsing-Polymorphic-Deserialization-Vulnerability

PoC pour CVE-2026-21020, démontrant la désérialisation polymorphe du type Any de Protobuf où un type_url contrôlé par l'attaquant peut entraîner des bugs logiques, une RCE ou une élévation de privilèges.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
il y a 17 joursPas encore vérifié

CVE-2026-21020 – Vulnérabilité de désérialisation polymorphe dans l'analyse de messages Protobuf

Code du programme (Python avec protobuf)

root@kitploit:~
# proto_vuln.py - Insecure handling of Any type
import addressbook_pb2  # Example protobuf

# Simulated deserialization that trusts an injected type_url
from google.protobuf import any_pb2

any_msg = any_pb2.Any()
any_msg.type_url = "type.googleapis.com/attacker.Evil"
any_msg.value = b'\x0a\x05admin'  # serialized payload

# Application unpacks to expected type but could instantiate arbitrary class if using dynamic loading
if any_msg.Is(addressbook_pb2.Person.DESCRIPTOR):
    person = addressbook_pb2.Person()
    any_msg.Unpack(person)
    print("Person unpacked, but type_url was spoofed!")

CVE-2026-21020 – Désérialisation polymorphe de Protobuf via Any

Severity: Critical

Présentation

Un service utilise le type Any de Protocol Buffers pour encapsuler des messages et les désérialise dynamiquement à l'aide du champ type_url sans valider le type attendu. Un attaquant peut envoyer un message avec un type_url conçu pour pointer vers une classe de message dangereuse (ou non souhaitée), ce qui entraîne des bugs logiques ou une exécution de code.

Détails de la vulnérabilité

  • Type : Désérialisation de données non fiables / confusion de type
  • Impact : RCE potentielle ou élévation de privilèges.
  • Cause racine : Le serveur désérialise la charge utile en fonction du type_url contrôlé par l'attaquant, sans liste blanche.

Démonstration de l'exploit

Exécutez la simulation :

root@kitploit:~
pip install protobuf
python proto_vuln.py

Cela montre que le type Any peut être usurpé ; si le code charge dynamiquement la classe depuis type_url, cela pourrait mener à une RCE.

Télécharger l’outil