Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/hackspeak/cve-2026-23479
Scanner di VulnerabilitàAnalisi delle VulnerabilitàExploitPenetration TestingRilevamento IntrusioniApprendimento e FormazioneSicurezza dei DatabaseBinary Exploitation
GitHubhackspeak/cve-2026-23479

CVE-2026-23479

Collezione di PoC Redis UAF RCE per CVE-2026-23479: verificatore di versioni sicuro, modulo exploit, PoC assistito da GDB e regole di rilevamento Sigma per test autorizzati.

1520 giorni faNon ancora revisionato
Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-23479 — Raccolta PoC RCE Use-After-Free per Redis

Mirror distribuito da HackSpeak. Questo repository integra tre PoC/strumenti di rilevamento pubblici, con codice identico agli upstream.

⚠️ Contiene codice di sfruttamento reale e strumenti di rilevamento; solo per ricerca sulla sicurezza, verifica di vulnerabilità e test autorizzati. Eseguire in ambienti distruttibili, non usare su sistemi non autorizzati.

Riepilogo della vulnerabilità

CVE-2026-23479 è una vulnerabilità Use-After-Free (UAF) in Redis (redis-server) che può portare a Remote Code Execution (RCE).

  • Causa radice: unblockClientOnKey() (src/blocked.c) non controlla il valore di ritorno di processCommandAndResetClient() → il client bloccato continua ad accedere a un puntatore già liberato dopo essere stato rimosso → UAF;
  • Catena di sfruttamento in tre fasi: script Lua per leak del puntatore heap → heap grooming + trigger UAF → overwrite GOT per ottenere RCE;
  • Versioni impattate: ≥ 7.2.0 e < 8.6.3 (7.2.x, 7.4.x, 8.2.x, 8.4.x, 8.6.x);
  • Versioni corrette: 7.2.14, 7.4.9, 8.2.6, 8.4.3, 8.6.3 (2026-05-05);
  • CVSS: circa 8.8 (High) secondo NVD;
  • Scopritore: Team Xint Code (ZeroDay.Cloud, strumento autonomo di analisi di sicurezza con AI).

Struttura della directory

Questo repository contiene tre PoC/strumenti indipendenti:

1. pduggusa-check/ — Rilevatore di versione sicuro sola lettura

  • Fonte: https://github.com/pduggusa/redis-cve-2026-23479-check
  • LICENZA: MIT
  • Scopo: rilevamento sicuro in sola lettura, legge solo la versione di Redis e determina se è impattata, non attiva la vulnerabilità
  • Utilizzo:
    root@kitploit:~
    cd pduggusa-check
    python3 check.py --host <indirizzo Redis> --port 6379 [--password <password>]
    
  • Regole Sigma: directory detection/, per rilevamento nei log SIEM

2. v1c0mmrt-scanner/ — Strumento di scansione vulnerabilità

  • Fonte: https://github.com/v1c0mmrt/redis-cve-2026-23479-scanner
  • LICENZA: nessuna (non fornita dall'upstream)
  • Scopo: strumento di rilevamento per CVE-2026-23479, include scanner e modulo exploit
  • Utilizzo:
    root@kitploit:~
    cd v1c0mmrt-scanner
    pip install -r requirements.txt
    python3 src/redis_cve_scanner.py
    

3. rizlmaulanaa-poc/ — PoC assistito da GDB

  • Fonte: https://github.com/rizlmaulanaa/CVE-2026-23479-Redis-UAF-Proof-of-Concept
  • LICENZA: nessuna (non fornita dall'upstream)
  • Scopo: dimostrazione UAF assistita da GDB (scopi educativi/di laboratorio)
  • File: redisexp.py (script di sfruttamento)

LICENZA

  • pduggusa-check: Licenza MIT (mantenuta integralmente dall'upstream)
  • v1c0mmrt-scanner / rizlmaulanaa-poc: nessuna licenza fornita dall'upstream; questo mirror adotta, secondo la convenzione di distribuzione, la Licenza MIT, Copyright (c) 2026 HackSpeak. I diritti d'autore del codice appartengono ai rispettivi autori originali.

Disclaimer

  • Solo per ricerca sulla sicurezza, verifica di vulnerabilità e test autorizzati; eseguire in ambienti distruttibili, non usare su sistemi non autorizzati.
  • La catena di sfruttamento RCE completa richiede leak Lua + heap grooming + overwrite GOT; la complessità dell'attacco è elevata; alcuni strumenti sono PoC a scopo educativo.

Collegamenti di riferimento

  • Repository upstream:
    • pduggusa-check: https://github.com/pduggusa/redis-cve-2026-23479-check
    • v1c0mmrt-scanner: https://github.com/v1c0mmrt/redis-cve-2026-23479-scanner
    • rizlmaulanaa-poc: https://github.com/rizlmaulanaa/CVE-2026-23479-Redis-UAF-Proof-of-Concept
  • Analisi approfondita ZeroDay.cloud: Redis CVE-2026-23479 Deep Dive (Team Xint Code)
  • Commit di correzione Redis: c14e9925
  • NVD: CVE-2026-23479
Scarica lo strumento