Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2026-32746 — CVE-2026-32746 - GNU InetUtils telnetd LINEMODE SLC Buffer Overflow PoC (pre-auth RCE, CVSS 9.8) | Kitploit
Outils/GitHubGitHub/jeffaf/cve-2026-32746
Vulnerability AnalysisExploitationPenetration TestingLearning & EducationBinary ExploitationLabs & Practice
GitHubjeffaf/cve-2026-32746

cve-2026-32746

CVE-2026-32746 - GNU InetUtils telnetd LINEMODE SLC Buffer Overflow PoC (pre-auth RCE, CVSS 9.8)

Voir le dépôt
3112il y a 5 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-32746 - Débordement de tampon SLC LINEMODE dans telnetd

Débordement de tampon avant authentification dans le gestionnaire SLC (Set Local Characters) LINEMODE de telnetd de GNU InetUtils.

CVSS 3.1: 9.8 (Critique) | CWE: CWE-120, CWE-787

Aperçu

La fonction add_slc() dans telnetd/slc.c ajoute 3 octets par triplet SLC dans un tampon fixe de 108 octets (slcbuf) sans vérification des limites. Un attaquant non authentifié peut envoyer une sous-option SLC contrefaite avec 40+ triplets (codes de fonction > 18/NSLC) lors de la négociation des options - avant toute invite de connexion - provoquant un débordement du tampon et corrompant le pointeur slcptr et les données adjacentes dans BSS.

Affecté

  • GNU InetUtils telnetd jusqu'à la version 2.7 (toutes les versions)
  • Tout telnetd dérivé de la base de code BSD SLC
  • Correctif attendu d'ici le 1er avril 2026

Ce que fait ce PoC

  • ✅ Déclenche le débordement de tampon et le vérifie via l'analyse de la réponse SLC (données BSS divulguées)
  • ❌ N'atteint PAS l'exécution de code (pas de shellcode/chaîne ROP)

Démarrage rapide

root@kitploit:~
# Build the vulnerable lab environment
docker compose up -d

# Detect (non-destructive)
python3 detect.py 127.0.0.1 2323

# Exploit (triggers overflow, verifies via response)
python3 exploit.py 127.0.0.1 2323

# Clean up
docker compose down

Environnement de laboratoire

La configuration Docker exécute un conteneur Debian avec inetutils-telnetd 2.4 sous xinetd, exposé sur le port 2323. Complètement isolé - rien ne touche votre hôte.

Fonctionnement

  1. Se connecter à telnetd et terminer la négociation initiale des options
  2. Le client envoie proactivement WILL LINEMODE pour déclencher la négociation LINEMODE
  3. Le serveur répond avec DO LINEMODE et entre dans le traitement de la sous-option SLC
  4. Le client envoie une sous-option SLC contrefaite contenant 40 à 60 triplets avec des codes de fonction > 18 (NSLC)
  5. add_slc() met en file d'attente une réponse « non pris en charge » (3 octets) pour chaque triplet dans un tampon de 104 octets
  6. Après environ 35 triplets, le tampon déborde, corrompant slcptr et les données BSS adjacentes
  7. end_slc() envoie tout depuis slcbuf jusqu'à la position corrompue de slcptr, y compris la mémoire BSS divulguée dans la réponse
  8. Le processus serveur reste actif ; le débordement est confirmé par la réponse SLC surdimensionnée

Fichiers

Pour en savoir plus

Pour une analyse approfondie de l'exploitation, y compris les contraintes d'octets, les techniques d'alignement et la primitive def_slcbuf/free() sur les systèmes 32 bits, voir l'article de WatchTowr.

Références

  • Analyse de WatchTowr
  • Avis de Dream
  • Divulgation GNU bug-inetutils
  • The Hacker News
  • NVD

Avertissement

Cet outil est fourni uniquement à des fins de tests de sécurité autorisés et d'éducation. Ne l'utilisez pas contre des systèmes dont vous n'êtes pas propriétaire ou pour lesquels vous n'avez pas l'autorisation explicite de tester. L'auteur n'est pas responsable d'une mauvaise utilisation.

Crédits

Vulnérabilité découverte par : Adiel Sol, Arad Inbar, Erez Cohen, Nir Somech, Ben Grinberg, Daniel Lubel (DREAM Security Research Team)

Licence

MIT

Télécharger l’outil
FichierDescription
exploit.pyDébordement PoC avec vérification basée sur la réponse
DockerfileLaboratoire telnetd vulnérable
docker-compose.ymlConfiguration du laboratoire en une commande
xinetd-telnet.confConfiguration du service xinetd
detect.pyScript de détection de version non destructif