Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Tor-0day-JavaScript-Exploit — Analisi dell'exploit 0day per Firefox/Tor Browser (CVE-2024-9680) Un UAF nelle timeline di animazione che porta a RCE. Corretto. | Kitploit
Strumenti/GitHubGitHub/moscovium-mc/tor-0day-javascript-exploit
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebAnalisi MalwareApprendimento e FormazioneBinary Exploitation
GitHubmoscovium-mc/tor-0day-javascript-exploit

Tor-0day-JavaScript-Exploit

Analisi dell'exploit 0day per Firefox/Tor Browser (CVE-2024-9680) Un UAF nelle timeline di animazione che porta a RCE. Corretto.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi RepositorySito web
1028 mesi faNon ancora revisionato

CVE-2024-9680 - Exploit 0day per TOR Browser

CVE Severity Status License Stars

UAF (Use-After-Free) in Animation Timelines - Vulnerabilità di esecuzione remota di codice

Sfruttata attivamente nel mondo reale contro gli utenti del Browser TOR

Visualizza analisi • CVE ufficiale


Panoramica

Questo repository contiene un'analisi completa e una dimostrazione educativa di CVE-2024-9680, una vulnerabilità critica UAF (use-after-free) nella gestione della timeline di animazione di Firefox che consente l'esecuzione di codice in remoto nel processo dei contenuti del browser.

Versioni interessate

  • Firefox < 131.0.2
  • Firefox ESR < 128.3.1, < 115.16.1
  • Thunderbird < 131.0.1, < 128.3.1, < 115.16.0

Stato della patch

Patch applicate: 5 novembre 2024


Contenuto del repository

Codice exploit originale

Il codice exploit completo e non modificato proveniente dallo sfruttamento reale è conservato in questo repository a scopo di ricerca e analisi. Il codice è fornito esattamente come è stato trovato durante attacchi attivi.

Analisi educativa

Una versione modificata e indurita per la sicurezza, con una dettagliata suddivisione tecnica fase per fase del processo di sfruttamento.

Analisi di sicurezza

Il repository offre molteplici modi per analizzare l'exploit:

  • Pagina di analisi live: Apri l'HTML dell'exploit per visualizzare la ripartizione completa dell'exploit con le modifiche di sicurezza
  • Revisione del codice: Esamina il codice exploit originale con annotazioni dettagliate
  • Documentazione tecnica: Rivedi il processo di sfruttamento fase per fase

Processo di sfruttamento

Fase 1: Inizializzazione

Consegna di shellcode codificato tramite Web Workers

Fase 2: Creazione del DOM

Strutture di animazione SVG complesse con riferimenti temporali circolari

Fase 3: Sfruttamento

Heap spraying e attivazione della UAF tramite manipolazione degli attributi di animazione

Fase 4: Post-sfruttamento

Analisi della consegna prevista del payload secondario


Componenti vulnerabili principali

  • Gestione della timeline di animazione di Firefox
  • Gestione degli elementi di animazione SVG
  • Heap spraying di ArrayBuffer
  • Use-After-Free in pauseAnimations()

Utilizzo

root@kitploit:~
git clone https://github.com/moscovium-mc/Tor-0day-JavaScript-Exploit
cd Tor-0day-JavaScript-Exploit
# Open exploit/index.html in a PATCHED browser for analysis

[!NOTE] Questo exploit funziona solo su versioni non patchate. Assicurati di utilizzare un browser patchato (Firefox >= 131.0.2) per l'analisi.

[!TIP] Per i ricercatori di sicurezza: utilizzare un ambiente VM in sandbox quando si analizza il codice exploit.


Avviso legale ed etico

[!WARNING] SOLO A SCOPO EDUCATIVO E DI RICERCA

Questo repository contiene l'analisi di codice exploit reale a scopo didattico.

[!IMPORTANT] Sebbene dedicato al pubblico dominio secondo CC0 1.0 Universal, gli utenti sono gli unici responsabili del rispetto di tutte le leggi e i regolamenti applicabili. Consultare LICENSE per i termini completi.

Uso previsto

  • Educazione e formazione sulla sicurezza
  • Ricerca difensiva sulla sicurezza e analisi delle minacce
  • Studio accademico delle tecniche di sfruttamento
  • Miglioramento della sicurezza del software e delle misure difensive
  • Valutazione autorizzata delle vulnerabilità e test di penetrazione

Uso proibito

  • Accesso non autorizzato a sistemi informatici o reti
  • Attacchi malintenzionati, sfruttamento o danneggiamento di sistemi
  • Qualsiasi attività illegale o violazione delle leggi sui crimini informatici
  • Attacchi contro sistemi senza esplicita autorizzazione scritta

[!CAUTION] La funzionalità dannosa originale è stata disabilitata e sono state implementate misure di sicurezza. Gli autori non si assumono alcuna responsabilità per un uso improprio. Utilizzare in modo etico e legale.


Risorse

Riferimenti ufficiali

  • Avviso di sicurezza Mozilla
  • Dettagli CVE - CVE-2024-9680
  • Sicurezza del Tor Project

Ricerca correlata

  • Tecniche di sfruttamento UAF
  • Evasioni della sandbox del browser
  • Metodologie di heap spraying
Scarica lo strumento