Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-6307 — Google Chrome CVE-2026-6307 PoC | Kitploit
उपकरण/GitHubGitHub/0xsha/cve-2026-6307
Vulnerability AnalysisExploitationShellcodeWeb Application ExploitationLearning & EducationShellcode GenerationPayload DevelopmentBinary ExploitationLabs & Practice
GitHub0xsha/cve-2026-6307

CVE-2026-6307

Google Chrome CVE-2026-6307 PoC

53131 महीना पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें

CVE-2026-6307: V8 JS-से-Wasm प्रकार भ्रम → Chrome 146 पर RCE

Nebula द्वारा वर्णित V8 JS-to-Wasm deoptimization प्रकार भ्रम का स्थानीय पुनरुत्पादन और शस्त्रीकरण, Chrome for Testing 146.0.7680.165 के रेंडरर से xcalc पॉप करने तक ले जाया गया (बग 147.0.7727.101 में ठीक किया गया है)।

सभी पेलोड हानिरहित हैं (एक कैलकुलेटर / exit(0x42) / jmp $)। सब कुछ एक स्थानीय प्रयोगशाला में जानबूझकर पुराने ब्राउज़र के विरुद्ध चलता है इसे किसी और पर न लगाएं।

डेमो

https://github.com/user-attachments/assets/d450f064-ba52-4f39-a88b-367f31217143

बग

JSToWasmFrameStateFunctionInfo का समानता ऑपरेटर Wasm हस्ताक्षर तुलना को छोड़ देता है, इसलिए CSE/GVN केवल हस्ताक्षर में भिन्न फ्रेम स्थितियों को मर्ज करता है। एक आलसी deopt तब एक Wasm i64 को एक टैग किए गए externref के रूप में मटेरियलाइज़ करता है (और इसके विपरीत), एक पूर्ण 64-बिट addrof/fakeobj देता है जिसके पॉइंटर्स नहीं cage-compressed हैं (Wasm refs टैग किए गए रजिस्टर प्रतिनिधित्व का उपयोग करते हैं, kReturnRegister0 के माध्यम से लौटाए गए)।

नीचे सब कुछ 146.0.7680.165 के विरुद्ध लाइव सत्यापित किया गया था। प्रति-लोड संख्याएं बार-बार चलाने पर मापी गई हिट-दरें हैं (भ्रम GC-संवेदनशील है; प्रत्येक पृष्ठ गंदे बिल्ड पर पुनः लॉन्च होता है)। किसी भी रन ने कभी गलत सकारात्मक उत्पन्न नहीं किया।

ध्वज-मुक्त प्रिमिटिव — no --allow-natives-syntax

अधिकांश V8 बग PoCs %OptimizeFunctionOnNextCall के साथ ऑप्टिमाइज़ेशन को मजबूर करते हैं, एक केवल-परीक्षण इंट्रिन्सिक जो --allow-natives-syntax के पीछे गेटेड है जिसे कोई वास्तविक पीड़ित सक्षम नहीं करता। ये बग को बिना किसी ध्वज के चलाते हैं, वार्मअप फीडबैक को आकार देकर ताकि deopt भ्रम स्वाभाविक रूप से सक्रिय हो। प्रत्येक पता रनटाइम पर लीक होता है — कुछ भी हार्डकोडेड नहीं है। उन्हें बिना किसी ध्वज के हेडलेस चलाएं।

दृश्य RCE — no-ASLR प्रयोगशाला बिल्ड

rce-no-aslr/ इसे कोड निष्पादन तक ले जाता है: एक अनुकूलित JS फ़ंक्शन g JIT डबल-लिटरल के रूप में execve शेलकोड को स्टेज करता है (movabs स्थिरांक, प्रत्येक अगले को चेन करने के लिए eb rel8 में समाप्त होता है), भ्रमित स्टोर g के कोड में एक nop; jmp पैच करता है, और g() को कॉल करना RIP को शेलकोड में स्लाइड करता है।

यह बिल्ड --allow-natives-syntax का उपयोग करता है (%Optimize g के JIT पेलोड को पिन करता है ताकि deopt-GC इसे फ्लश न कर सके) और --no-memory-protection-keys (ताकि भ्रमित स्टोर JIT पृष्ठ को पैच कर सके — वरना V8 का PKU इसे केवल-पढ़ने योग्य चिह्नित करता है)। ASLR बंद है (randomize_va_space=0) इसलिए पते नियतात्मक हैं (A_MAP = 0x5555bbc0128a)। रेंडरर को --disable-seccomp-filter-sandbox --no-zygote की भी आवश्यकता है, क्योंकि seccomp अन्यथा शेलकोड के execve को ब्लॉक करता है।

इसे चलाएं

नेटिव x86_64 Linux, ASLR बंद, PATH पर Chrome 146, :0 पर एक X डिस्प्ले (Xvfb या वास्तविक X)। rce-no-aslr/run.sh सभी फ्लैग सेट करता है और http पर सर्व करता है।

root@kitploit:~
cd rce-no-aslr
./run.sh calc          # pop a real xcalc over http://127.0.0.1:8080, on :0
./run.sh exit          # strace-confirms the renderer's exit(66)
./run.sh jmp           # gdb-confirms RIP inside the injected shellcode
./demo.sh calc            # clean-slate + auto-retry, full-size headful browser (for recording)
./demo.sh msgbox          # same, but the pop is a branded "0xSha :: pwned" box

pocmode.sh calc|msgbox स्विच करता है कि RCE का execve("/usr/bin/xcalc") क्या लॉन्च करता है (एक वास्तविक कैलकुलेटर बनाम ब्रांडेड बॉक्स)। ध्वज-मुक्त प्रिमिटिव को केवल एक ब्राउज़र की आवश्यकता है:

root@kitploit:~
chrome --headless=new --no-sandbox http://127.0.0.1:8080/flag-free/01-primitives-flagfree.html

लेआउट

root@kitploit:~
flag-free/   ध्वज-मुक्त योगदान (NO --allow-natives-syntax)
  00-reachability   ट्रिगर + पैच अंतर (vuln 146 बनाम पैच किया गया 147)
  01-primitives     addrof / fakeobj
  02-store          केज-बाहर स्टोर
  03-arw            केज-अंदर read64 / write64
rce-no-aslr/ दृश्य RCE (नियतात्मक, no-ASLR प्रयोगशाला बिल्ड)
  exploit-calc.html / exploit-exit.html
  run.sh, demo.sh, pocmode.sh, xcalc-msgbox.sh

बग और मूल-कारण लेख: Nebula Security (ऊपर लिंक किया गया)। इस रिपॉजिटरी में ध्वज-मुक्त ट्रिगर, प्रिमिटिव और दृश्य कार्य स्थानीय प्रयोगशाला में सत्यापित पुनरुत्पादन/विस्तार हैं।

टूल डाउनलोड करें
फ़ाइलसिद्ध करता हैसत्यापित
flag-free/00-reachability-flagfree.htmlभ्रमित स्थिति को ट्रिगर करता है; कमजोर 146 पर फायर करता है, पैच किए गए 147 पर नहीं6/15 प्रति लोड
flag-free/01-primitives-flagfree.htmladdrof / fakeobj (fakeobj(addrof(o))===o)8/12
flag-free/02-store-flagfree.htmlकेज-बाहर स्टोर एक चुने हुए मान को एक चुनी हुई वस्तु में रखता है12/12
flag-free/03-arw-flagfree.htmlकेज-अंदर read64 / write64 (नकली PACKED_DOUBLE सरणी)2/12 (अस्थिर, पुनः प्रयास करें)
फ़ाइलसिद्ध करता हैसत्यापित
rce-no-aslr/exploit-calc.htmlरेंडरर से execve के माध्यम से एक वास्तविक xcalc विंडो पॉप करता हैएक साफ स्लेट पर ~1s में पॉप करता है
rce-no-aslr/exploit-exit.htmlरेंडरर इंजेक्टेड शेलकोड को exit(66) चलाने के लिए चलाता है; #jmp RIP को इसके अंदर घुमाता हैexit(66) 8/8 (strace)