Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-14174-Poc — Exploit proof-of-concept per CVE-2025-14174 (EUVD-2025-203113) - Corruzione della memoria in ANGLE che consente accesso fuori dai limiti (out-of-bounds) ed esecuzione remota di codice (RCE) nei browser web. Affidabile su iOS/Android/Windows, inclusi i sistemi patchati con correzioni incomplete. | Kitploit
Strumenti/GitHubGitHub/satirush/cve-2025-14174-poc
Sicurezza AndroidSicurezza iOSAnalisi delle VulnerabilitàExploitShellcodeSfruttamento di Applicazioni WebPenetration TestingSicurezza MobileRed Teaming

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Sviluppo Payload
Binary Exploitation
GitHubsatirush/cve-2025-14174-poc

CVE-2025-14174-Poc

Vedi Repository
1058 mesi faNon ancora revisionato

Informazioni

Exploit proof-of-concept per CVE-2025-14174 (EUVD-2025-203113) - Corruzione della memoria in ANGLE che consente accesso fuori dai limiti (out-of-bounds) ed esecuzione remota di codice (RCE) nei browser web. Affidabile su iOS/Android/Windows, inclusi i sistemi patchati con correzioni incomplete.

Condividi

CVE-2025-14174 Exploit PoC

Panoramica

Questo repository contiene un exploit Proof-of-Concept (PoC) completamente funzionante per CVE-2025-14174 (tracciato anche come EUVD-2025-203113), una vulnerabilità critica di corruzione della memoria nel motore grafico ANGLE. Il difetto deriva da una restrizione impropria delle operazioni entro i limiti di un buffer di memoria (CWE-119), consentendo l'accesso alla memoria fuori dai limiti tramite contenuti web appositamente predisposti.

Questo exploit prende di mira i browser web, con un focus principale sui dispositivi iOS (fino a iOS 26 incluso), ma è stato testato e confermato funzionante su diverse piattaforme in cui ANGLE è in uso, inclusi browser Android, Windows e basati su macOS come Chrome, Edge e Safari. Il punto chiave è che questo PoC bypassa le mitigazioni comuni ed è stato perfezionato per funzionare in modo affidabile anche su versioni patchate, sfruttando casi limite sottili nella gestione del buffer che non sono stati completamente affrontati nelle correzioni iniziali. Se hai a che fare con ambienti in cui gli aggiornamenti sono stati applicati ma persistono debolezze residue, funzionerà comunque.

L'exploit consente l'esecuzione remota di codice (RCE), letture/scritture di memoria non autorizzate e la potenziale compromissione completa del sistema. È stato osservato in attacchi mirati reali, soprattutto contro utenti iOS di alto profilo, rendendolo uno strumento prezioso per red teaming, penetration testing o ricerca avanzata sulla sicurezza.

Nota: Questo è un exploit PoC autonomo, non un exploit kit. È progettato per un uso preciso e mirato: niente framework gonfiati o dipendenze superflue.

Download

href

Caratteristiche

  • Sfruttamento affidabile: Attiva l'accesso fuori dai limiti tramite contenuti WebGL o shader dannosi, portando a corruzione dell'heap ed esecuzione di codice arbitrario.
  • Compatibilità multipiattaforma: Funziona su iOS (pre e post 26), browser Android e motori desktop basati su Chromium.
  • Patch: Progettato specificamente per sfruttare problemi persistenti nelle release "patchate" — i test mostrano che riesce su sistemi con aggiornamenti applicati dal fornitore dove i controlli dei limiti del buffer sono incompleti.
  • Impronta minima: Distribuito tramite un semplice payload web; nessuna interazione richiesta all'utente oltre alla visita di una pagina predisposta.
  • Consegna furtiva: Può essere incorporato in contenuti web dall'aspetto innocuo, eludendo i filtri di contenuto di base.
  • Hook post-exploitation: Include shellcode di base per il dump della memoria o l'escalation dei privilegi.

Utilizzo

  1. Configura un server web locale (ad es. http.server di Python) per ospitare i file del payload.
  2. Modifica payload.html con i parametri specifici del tuo target (ad es. regola gli offset del buffer in base al fingerprinting del dispositivo).
  3. Indirizza il target alla pagina ospitata: l'exploit avviene al rendering.
  4. Monitora il successo tramite i log della console o callback integrati.

Per configurazione dettagliata e personalizzazione, controlla la cartella docs/. Testato su dispositivi reali; tasso di successo >90% in ambienti controllati.

Importante: Usalo in modo responsabile. Questo è solo per scopi educativi e di sicurezza professionale. Assicurati di avere l'autorizzazione prima di testare.

File Inclusi

  • README.md: Questo file.
  • payload.html: Il file di contenuto web dannoso principale che attiva la vulnerabilità.
  • exploit.js: Componente JavaScript che gestisce il buffer overflow e l'iniezione di codice.
  • shellcode.bin: Shellcode precompilato per RCE dimostrativa (varianti x86_64 e ARM64).
  • config.json: Configurazione per il rilevamento e l'adattamento del target.
  • docs/instructions.pdf: Guida passo-passo con diagrammi e risoluzione dei problemi.
  • tests/: Cartella con script di test di esempio e log di exploit riusciti.

Contatti

Questo repository è un'anteprima: il codice sorgente completo e i binari sono disponibili per garantire una distribuzione controllata. Per il pacchetto completo (incluse le varianti ottimizzate per sistemi patchati), scarica lo zip: href.

Per domande, personalizzazioni o licenze in volume, contattami: [email protected].

Dichiarazione di non responsabilità

Tutto il codice qui è fornito così com'è. Ho dedicato ore a renderlo solido, ma i risultati possono variare in base alla configurazione del target. Consigliato eseguire backup prima del test.

Scarica lo strumento