Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-32746 — Proof-of-concept exploit per un buffer overflow pre-autenticazione in GNU InetUtils telnetd (CVE-2026-32746), inclusi un ambiente di laboratorio Docker e uno script di rilevamento per test di sicurezza autorizzati. | Kitploit
Strumenti/GitHubGitHub/chosenonehacks/cve-2026-32746
Analisi delle VulnerabilitàExploitSicurezza di RetePenetration TestingApprendimento e FormazioneBinary Exploitation
GitHubchosenonehacks/cve-2026-32746

CVE-2026-32746

Proof-of-concept exploit per un buffer overflow pre-autenticazione in GNU InetUtils telnetd (CVE-2026-32746), inclusi un ambiente di laboratorio Docker e uno script di rilevamento per test di sicurezza autorizzati.

Vedi Repository
1146 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-32746 - Overflow del buffer SLC LINEMODE in telnetd

Esecuzione di codice remota pre-autenticazione tramite overflow del buffer nel gestore SLC (Set Local Characters) LINEMODE di telnetd GNU InetUtils.

CVSS 3.1: 9.8 (Critico) | CWE: CWE-120, CWE-787

Panoramica

La funzione add_slc() in telnetd/slc.c aggiunge 3 byte per ogni tripletta SLC a un buffer fisso di 108 byte (slcbuf) senza controlli sui limiti. Un attaccante non autenticato può inviare una sotto-opzione SLC appositamente predisposta con 40+ triplette (codici funzione > 18/NSLC) durante la negoziazione delle opzioni - prima di qualsiasi prompt di login - facendo traboccare il buffer, corrompendo il puntatore slcptr in BSS e ottenendo una scrittura arbitraria quando end_slc() utilizza il puntatore corrotto.

Versioni interessate

  • GNU InetUtils telnetd fino alla 2.7 (tutte le versioni)
  • Qualsiasi telnetd derivato dal codebase SLC BSD
  • Patch prevista entro il 1° aprile 2026

Cosa fa questo PoC

  • ✅ Attiva l'overflow del buffer e fa crashare telnetd (conferma la vulnerabilità)
  • ❌ NON ottiene l'esecuzione di codice (nessuna shellcode/catena ROP)

Avvio rapido

# Costruisci l'ambiente di laboratorio vulnerabile
docker compose up -d

# Rilevamento (non distruttivo)
python3 detect.py 127.0.0.1 2323

# Exploit (fa crashare telnetd - conferma la vulnerabilità)
python3 exploit.py 127.0.0.1 2323

# Pulizia
docker compose down

Ambiente di laboratorio

La configurazione Docker esegue un container Debian con inetutils-telnetd 2.4 sotto xinetd, esposto sulla porta 2323. Completamente isolato - non tocca nulla sul tuo host.

Come funziona

  1. Connettersi a telnetd e completare la negoziazione iniziale delle opzioni
  2. Il client invia proattivamente WILL LINEMODE per attivare la negoziazione LINEMODE
  3. Il server risponde con DO LINEMODE e avvia l'elaborazione della sotto-opzione SLC
  4. Il client invia una sotto-opzione SLC appositamente predisposta contenente 40-60 triplette con codici funzione > 18 (NSLC)
  5. add_slc() accoda una risposta "non supportato" (3 byte) per ogni tripletta in un buffer di 104 byte
  6. Dopo circa 35 triplette, il buffer trabocca, corrompendo slcptr e i dati BSS adiacenti
  7. end_slc() scrive il marcatore di fine sotto-opzione tramite il slcptr corrotto (scrittura arbitraria)
  8. telnetd va in crash (o peggio, a seconda del contenuto dell'overflow)

File

FileDescrizione
exploit.pyPoC di crash/DoS exploit
DockerfileLaboratorio telnetd vulnerabile
docker-compose.ymlConfigurazione laboratorio con un comando
xinetd-telnet.confConfigurazione servizio xinetd
detect.pyScript di rilevamento versione non distruttivo

Sviluppare una catena RCE

Per andare oltre il DoS, dovresti:

  1. Mappare il layout BSS (offset slcbuf → slcptr)
  2. Controllare il valore che end_slc() scrive tramite il slcptr corrotto
  3. Sovrascrivere una voce GOT o un puntatore a funzione
  4. Reindirizzare l'esecuzione verso shellcode o una catena ROP

Riferimenti

  • Dream Advisory
  • Divulgazione GNU bug-inetutils
  • The Hacker News
  • NVD

Disclaimer

Questo strumento è fornito esclusivamente per test di sicurezza autorizzati e scopi educativi. Non utilizzarlo contro sistemi che non possiedi o per i quali non hai esplicita autorizzazione al test. L'autore non è responsabile per un uso improprio.

Crediti

  • Vulnerabilità scoperta da: Adiel Sol, Arad Inbar, Erez Cohen, Nir Somech, Ben Grinberg, Daniel Lubel (DREAM Security Research Team)

Licenza

MIT

Scarica lo strumento