Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-6307-Longinus — CVE-2026-6307 PoC: Longinus - 2 Boundaries in One Bug https://nebusec.ai/research/v8-cve-2026-6307-writeup/) | Kitploit
Strumenti/GitHubGitHub/j4ck3lsyn-gen2/cve-2026-6307-longinus
Vulnerability AnalysisExploitationReverse EngineeringWeb Application ExploitationMalware AnalysisPapers & ResearchLearning & EducationPayload DevelopmentBinary Exploitation

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubj4ck3lsyn-gen2/cve-2026-6307-longinus

CVE-2026-6307-Longinus

CVE-2026-6307 PoC: Longinus - 2 Boundaries in One Bug https://nebusec.ai/research/v8-cve-2026-6307-writeup/)

Vedi Repository
1021 mese faNon ancora revisionato

CVE-2026-6307-Longinus

Confusione di tipo in V8 TurboFan (inlining di chiamate JS-to-Wasm + fusione FrameState)

Meglio conosciuto come 'Longinus': 2 confini in un unico bug

Repository: https://github.com/J4ck3LSyN-Gen2/CVE-2026-6307-Longinus
Rapporto dettagliato: OS-IS-CVE-2026-6307-07-2026.md
Analisi tecnica: Nebula Security - Longinus: 2 confini in un unico bug


[!WARNING] Questo codice è fornito COSÌ COM'È solo per scopi didattici e di ricerca. Non utilizzare questo PoC su sistemi di produzione, ambienti condivisi o su qualsiasi destinazione non autorizzata.

  • Questo exploit dimostra una vulnerabilità critica di esecuzione remota di codice (RCE) (CVE-2026-6307) in grado di compromettere completamente il sandbox del renderer Chrome.
  • L'esecuzione o l'hosting di questo codice potrebbe attivare rilevamenti antivirus, allarmi di monitoraggio della sicurezza o conseguenze legali in caso di uso improprio.
  • Gli autori e i manutentori del repository declinano ogni responsabilità per qualsiasi danno, uso improprio o attività illegale derivante da questo codice.
  • Usare esclusivamente in ambienti di laboratorio isolati con la dovuta autorizzazione. Destinato esclusivamente a ricerca difensiva, analisi delle vulnerabilità e test del team blu.

Panoramica

Questo repository contiene un Proof-of-Concept (PoC) per CVE-2026-6307 ("Longinus"), una vulnerabilità di confusione di tipo ad alta severità nel compilatore TurboFan di Google V8. Il bug deriva da un confronto di uguaglianza incompleto in FrameStateFunctionInfo durante l'inlining di chiamate da JavaScript a WebAssembly, omettendo in particolare il campo signature_ di JSToWasmFrameStateFunctionInfo.

Questa falla consente una fusione errata dei nodi FrameState con tipi di ritorno differenti (externref vs i64). Durante la deottimizzazione lazy, il deoptimizer interpreta erroneamente i registri di ritorno, fornendo potenti primitive di lettura/scrittura arbitraria:

  • addrof(target) - Perdita dell'indirizzo di un oggetto JavaScript come BigInt.
  • fakeobj(addr) - Materializzazione di un oggetto JavaScript falso a un indirizzo arbitrario.

Queste primitive superano sia il sandbox heap V8 che i confini del sandbox del renderer in una singola vulnerabilità quando combinate con opportune tecniche successive.

Impatto: Esecuzione remota di codice (RCE) all'interno del processo renderer in sandbox tramite JavaScript dannoso (ad esempio, una pagina web manipolata).


Causa principale della vulnerabilità (Riepilogo tecnico)

  1. Inlining JS-to-Wasm in TurboFan crea nodi FrameState che incorporano JSToWasmFrameStateFunctionInfo.
  2. L'operatore di uguaglianza (==) per FrameStateFunctionInfo non confronta la firma della funzione WebAssembly (signature_).
  3. L'eliminazione di sottoespressioni comuni (CSE) fonde FrameState con tipi di ritorno non corrispondenti.
  4. In caso di deottimizzazione:
    • externref interpretato erroneamente come i64 → bit del puntatore trapelati come BigInt (addrof).
    • i64 interpretato erroneamente come externref → bit interi materializzati come riferimento etichettato (fakeobj).

Vedere l'analisi completa di Nebula Security e il rapporto di analisi allegato per diagrammi, frammenti IR di TurboFan e comportamento del deoptimizer.


Contenuto del repository


Configurazione e utilizzo

Requisiti

  • Build V8 vulnerabile (pre-correzione, ad esempio Chrome < 147.0.7727.101 o binario d8 corrispondente da circa marzo–giugno 2026).
  • Flag V8: --allow-natives-syntax --expose-wasm
  • Consigliato: d8 in modalità debug con --turbo-dynamic-map-checks o simili per il debug.

Esecuzione del PoC

root@kitploit:~
# Utilizzo della shell d8
./d8 --allow-natives-syntax --expose-wasm poc.js

Comportamento previsto (su build vulnerabile):

  • Perdita addrof riuscita di un oggetto fittizio.
  • Materializzazione fakeobj riuscita (il controllo di identità passa).
  • Dimostrazione di lettura arbitraria di base tramite il backing store di ArrayBuffer.

Nota: La RCE completa richiede ulteriore ingegneria (calcolo degli offset, interazione WASM/GC, escape dal sandbox). Questo PoC si concentra sulle primitive principali.

Rilevamento YARA

La regola .yar inclusa può essere utilizzata in strumenti di sicurezza per identificare il pattern del PoC in script o memoria.


Mitigazione

  • Aggiornare immediatamente alle versioni di Chrome/V8 ≥ 147.0.7727.101 (o alla release corretta contenente la correzione).
  • Abilitare Control Flow Integrity (CFI).
  • Sfruttare Site Isolation (predefinito in Chrome moderno).
  • Utilizzare un forte sandboxing, CSP e mantenere i sistemi completamente aggiornati.

Riferimenti e crediti

  • Analisi principale: Nebula Security - Longinus
  • Rapporto di analisi dettagliato: OS-IS-CVE-2026-6307-07-2026.md
  • Ricerca originale attribuita a Vega (Nebula Security) e collaboratori.
  • Ringraziamenti al team V8 per la rapida risposta e correzione.
  • Ringraziamenti a YogSoth0 per le informazioni relative.

Disclaimer: Questo repository è fornito esclusivamente per scopi didattici, difensivi e di ricerca. Non utilizzare su sistemi non autorizzati. Gli autori non si assumono alcuna responsabilità per un uso improprio.

Per domande, contributi o sviluppo di varianti, aprire un issue o una PR.


Ultimo aggiornamento: luglio 2026

Scarica lo strumento
FileDescrizione
poc.jsPoC principale che dimostra le primitive addrof e fakeobj + demo di lettura/scrittura di base.
gen.pyScript di supporto per la generazione di varianti del PoC o strutture di payload.
val.pyUtility di convalida e test per le primitive.
cve-2026-6307_d8_execution.ymlConfigurazione / flusso di lavoro per eseguire il PoC in una shell V8 d8.
cve-2026-6307_longinus_poc.yarRegola YARA per rilevare la firma del PoC o pattern correlati.