Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-21020-Protobuf-Message-Parsing-Polymorphic-Deserialization-Vulnerability — CVE-2026-21020 के लिए PoC, जो Protobuf Any-प्रकार के बहुरूपी deserialization को प्रदर्शित करता है, जहाँ attacker-नियंत्रित type_url लॉजिक बग, RCE, या विशेषाधिकार वृद्धि का कारण बन सकता है। | Kitploit
उपकरण/GitHubGitHub/george0papasotiriou/cve-2026-21020-protobuf-message-parsing-polymorphic-deserialization-vulnerability
भेद्यता विश्लेषणशोषणपेनिट्रेशन टेस्टिंगAPI सुरक्षा
GitHubgeorge0papasotiriou/cve-2026-21020-protobuf-message-parsing-polymorphic-deserialization-vulnerability

CVE-2026-21020-Protobuf-Message-Parsing-Polymorphic-Deserialization-Vulnerability

CVE-2026-21020 के लिए PoC, जो Protobuf Any-प्रकार के बहुरूपी deserialization को प्रदर्शित करता है, जहाँ attacker-नियंत्रित type_url लॉजिक बग, RCE, या विशेषाधिकार वृद्धि का कारण बन सकता है।

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
17 दिन पहलेअभी तक समीक्षित नहीं

CVE-2026-21020 – प्रोटोबफ़ संदेश पार्सिंग बहुरूपी डिसीरियलाइज़ेशन भेद्यता

प्रोग्राम कोड (Python के साथ protobuf)

root@kitploit:~
# proto_vuln.py - Insecure handling of Any type
import addressbook_pb2  # Example protobuf

# Simulated deserialization that trusts an injected type_url
from google.protobuf import any_pb2

any_msg = any_pb2.Any()
any_msg.type_url = "type.googleapis.com/attacker.Evil"
any_msg.value = b'\x0a\x05admin'  # serialized payload

# Application unpacks to expected type but could instantiate arbitrary class if using dynamic loading
if any_msg.Is(addressbook_pb2.Person.DESCRIPTOR):
    person = addressbook_pb2.Person()
    any_msg.Unpack(person)
    print("Person unpacked, but type_url was spoofed!")

CVE-2026-21020 – Any के माध्यम से Protobuf बहुरूपी डिसीरियलाइज़ेशन

Severity: Critical

अवलोकन

एक सेवा संदेशों को एनकैप्सुलेट करने के लिए Protocol Buffers के Any प्रकार का उपयोग करती है और अपेक्षित प्रकार को मान्य किए बिना type_url फ़ील्ड का उपयोग करके उन्हें गतिशील रूप से अनपैक करती है। एक हमलावर एक निर्मित type_url के साथ एक संदेश भेज सकता है जो किसी खतरनाक संदेश वर्ग (या अनपेक्षित वर्ग) की ओर इशारा करता है, जिससे लॉजिक बग या कोड निष्पादन हो सकता है।

भेद्यता विवरण

  • प्रकार: अविश्वसनीय डेटा का डिसीरियलाइज़ेशन / टाइप कन्फ्यूज़न
  • प्रभाव: संभावित RCE या विशेषाधिकार वृद्धि।
  • मूल कारण: सर्वर व्हाइटलिस्टिंग के बिना हमलावर-नियंत्रित type_url के आधार पर पेलोड को डिसीरियलाइज़ करता है।

एक्सप्लॉइट प्रदर्शन

सिमुलेशन चलाएँ:

root@kitploit:~
pip install protobuf
python proto_vuln.py

यह दर्शाता है कि Any प्रकार को स्पूफ किया जा सकता है; यदि कोड type_url से क्लास को गतिशील रूप से लोड करता है, तो यह RCE की ओर ले जा सकता है।

टूल डाउनलोड करें