Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-21020-Protobuf-Message-Parsing-Polymorphic-Deserialization-Vulnerability — PoC per CVE-2026-21020, che dimostra la deserializzazione polimorfa del tipo Any di Protobuf in cui il `type_url` controllato dall'attaccante può portare a bug logici, RCE o escalation dei privilegi. | Kitploit
Strumenti/GitHubGitHub/george0papasotiriou/cve-2026-21020-protobuf-message-parsing-polymorphic-deserialization-vulnerability
Analisi delle VulnerabilitàExploitPenetration TestingSicurezza delle API
GitHubgeorge0papasotiriou/cve-2026-21020-protobuf-message-parsing-polymorphic-deserialization-vulnerability

CVE-2026-21020-Protobuf-Message-Parsing-Polymorphic-Deserialization-Vulnerability

PoC per CVE-2026-21020, che dimostra la deserializzazione polimorfa del tipo Any di Protobuf in cui il `type_url` controllato dall'attaccante può portare a bug logici, RCE o escalation dei privilegi.

Vedi Repository
131 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-21020 – Vulnerabilità di deserializzazione polimorfica nel parsing di messaggi Protobuf

Codice del programma (Python con protobuf)

# proto_vuln.py - Insecure handling of Any type
import addressbook_pb2  # Example protobuf

# Simulated deserialization that trusts an injected type_url
from google.protobuf import any_pb2

any_msg = any_pb2.Any()
any_msg.type_url = "type.googleapis.com/attacker.Evil"
any_msg.value = b'\x0a\x05admin'  # serialized payload

# Application unpacks to expected type but could instantiate arbitrary class if using dynamic loading
if any_msg.Is(addressbook_pb2.Person.DESCRIPTOR):
    person = addressbook_pb2.Person()
    any_msg.Unpack(person)
    print("Person unpacked, but type_url was spoofed!")

CVE-2026-21020 – Deserializzazione polimorfica di Protobuf tramite Any

Severity: Critical

Panoramica

Un servizio utilizza il tipo Any di Protocol Buffers per incapsulare i messaggi e li decomprime dinamicamente usando il campo type_url senza validare il tipo atteso. Un attaccante può inviare un messaggio con un type_url manipolato che punta a una classe di messaggio pericolosa (o non voluta), causando bug logici o esecuzione di codice.

Dettagli della vulnerabilità

  • Tipo: Deserializzazione di dati non attendibili / Confusione di tipo
  • Impatto: Potenziale RCE o escalazione dei privilegi.
  • Causa principale: Il server deserializza il payload basandosi sul type_url controllato dall'attaccante senza una whitelist.

Dimostrazione dell'exploit

Esegui la simulazione:

pip install protobuf
python proto_vuln.py

Mostra che il tipo Any può essere falsificato; se il codice carica dinamicamente la classe da type_url, potrebbe portare a RCE.

Scarica lo strumento