Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-21012-Rust-serde-Deserialization-of-Untrusted-Enum-Variant-Injection- — Dimostra la CVE-2026-21012, una falla di deserializzazione di serde in Rust in cui JSON non attendibile può innescare varianti enum indesiderate e azioni non autorizzate. | Kitploit
Strumenti/GitHubGitHub/george0papasotiriou/cve-2026-21012-rust-serde-deserialization-of-untrusted-enum-variant-injection-
Analisi delle VulnerabilitàAnalisi del CodiceExploitApprendimento e Formazione
GitHubgeorge0papasotiriou/cve-2026-21012-rust-serde-deserialization-of-untrusted-enum-variant-injection-

CVE-2026-21012-Rust-serde-Deserialization-of-Untrusted-Enum-Variant-Injection-

Dimostra la CVE-2026-21012, una falla di deserializzazione di serde in Rust in cui JSON non attendibile può innescare varianti enum indesiderate e azioni non autorizzate.

Vedi Repository
21 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-21012 – Rust serde: deserializzazione di enum non attendibile (Iniezione di variante)

Codice del programma (Rust)

root@kitploit:~
// serde_vuln.rs - Deserializes an enum from user JSON without validation
use serde::{Deserialize, Serialize};
use serde_json;

#[derive(Deserialize, Debug)]
enum AdminAction {
    ReadLogs,
    DeleteUser(String),
    CreateUser(String),
}

#[derive(Deserialize, Debug)]
struct Command {
    action: AdminAction,
}

fn main() {
    let user_input = r#"{"action": {"DeleteUser": "admin"}}"#;
    let cmd: Command = serde_json::from_str(user_input).unwrap();
    println!("Executing: {:?}", cmd.action);
    // Could delete admin if permissions not checked!
}

CVE-2026-21012 – Rust serde: deserializzazione di enum non attendibile

Severity: High

Panoramica

Un'applicazione Rust che utilizza serde deserializza JSON non attendibile in un'enum senza verificare che il chiamante sia autorizzato per la variante. Un attaccante può iniettare una variante enum diversa (ad es. DeleteUser) e innescare azioni non desiderate.

Dettagli sulla vulnerabilità

  • Tipo: Deserializzazione non sicura / Confusione di tipo
  • Impatto: Esecuzione di azioni non autorizzate.
  • Causa principale: L'applicazione non verifica che la variante enum deserializzata corrisponda al set limitato previsto per il ruolo dell'utente.

Dimostrazione dell'exploit

Compila ed esegui il programma Rust:

root@kitploit:~
cargo add serde serde_json
rustc serde_vuln.rs
./serde_vuln

Esegue la variante DeleteUser senza autorizzazione.

Scarica lo strumento