Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-2764-but-with-wasm — Proof-of-concept di una catena di exploit per Firefox JIT CVE-2026-2764, che combina miscompilazione JIT e use-after-free per ottenere lettura/scrittura arbitraria ed esecuzione di shellcode WASM. | Kitploit
Strumenti/GitHubGitHub/sneakynachos/cve-2026-2764-but-with-wasm
Analisi delle VulnerabilitàExploitShellcodeSicurezza WebSviluppo PayloadBinary Exploitation
GitHubsneakynachos/cve-2026-2764-but-with-wasm

CVE-2026-2764-but-with-wasm

Proof-of-concept di una catena di exploit per Firefox JIT CVE-2026-2764, che combina miscompilazione JIT e use-after-free per ottenere lettura/scrittura arbitraria ed esecuzione di shellcode WASM.

Vedi Repository
171 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-2764, ma con wasm

Stato: analisi + PoC validato. Armatizzazione della primitiva in corso.

Una chain in stile WasmBlazeFox costruita questa volta su un bug del 2026: CVE-2026-2764, una "miscompilazione JIT + use-after-free" in IonMonkey/baseline nel componente JavaScript Engine: JIT, corretta in Firefox 148 (MFSA 2026-13, CVSS TBD). Stesso obiettivo finale di CVE-2024-29943-but-with-wasm: alimentare la primitiva con una pagina JIT WASM piena di costanti shellcode.

Causa principale (dalla cronologia pubblica delle patch)

Il bug 2012608 di Bugzilla è riservato, ma il fix è arrivato in pubblico:

  • hg 1b58f51668d3 — "Bug 2012608: Call CreateThis directly from PBL": PortableBaselineInterpret.cpp ha smesso di instradare la creazione di this nei costruttori scriptati attraverso CreateThisFromIC (che rileggeva lo stato dell'IC) e ora chiama js::CreateThis direttamente con valori correttamente radicati.
  • hg 3adad00d0042 — formattazione/documentazione sul contratto di createThis in BaselineCacheIRCompiler.cpp (argc deve includere gli argomenti spread).
  • hg 57885d520e85 — i test di regressione (i nostri PoC).
  • Modalità di guasto: su new Ctor(...arr) / Reflect.construct con una Proxy come newTarget, la trap get della proxy viene eseguita mentre il motore si trova tra lo spread degli argomenti e la creazione di this. Quel callback può mutare o liberare proprio l'array che il motore sta espandendo, e il motore continua con assunzioni stantie:

    • type confusion: arr[0] scambiato da int a object dopo lo snapshot dello spread (poc-typeconfusion.js)
    • use-after-free: arr.length = 0; gc() libera lo store degli elementi durante lo spread (poc-uaf.js)

    Verificato

    Contro la jsshell nightly mozilla-central del 2026-02-09 (JavaScript-C149.0a1, linux x86-64, pre-fix), in un container Docker x86_64:

    root@kitploit:~
    ./js poc-typeconfusion.js   -> Error: Assertion failed: got "oops", expected 1
    ./js poc-uaf.js             -> Segmentation fault
    

    Entrambi i PoC sono i test di regressione ufficiali di Mozilla, verbatim.

    Piano di splicing

    root@kitploit:~
    poc-typeconfusion.js  (confusione controllabile del valore degli argomenti, nessun crash)
      -> ottimizzare con Ion un costruttore che fa assunzioni di tipo fisse sui propri
         argomenti spread; inserire un oggetto dove era stato provato un int32
           -> addrof / fakeobj
             -> corrompere la lunghezza di un TypedArray -> R/W arbitrario
               -> stage shellcode JIT WASM (come in CVE-2024-29943-but-with-wasm:
                  immediati f64.const, sovrascrittura dell'offset di ingresso FuncExport)
    

    Lo stage WASM e il codice per il walk degli offset vengono portati invariati, tranne gli offset da ricalcolare contro la build dell'era FF149 (vedi CVE-2024-29943-but-with-wasm/test.gdb per la ricetta).

    Riferimenti

    • Advisory: MFSA 2026-13 (Firefox 148)
    • Bug: https://bugzilla.mozilla.org/show_bug.cgi?id=2012608 (riservato)
    • Commit di fix: hg 1b58f51668d3, 3adad00d0042, test 57885d520e85
    • Progetto padre: https://github.com/SneakyNachos/WasmBlazeFox
    • Chain precedente: https://github.com/SneakyNachos/CVE-2024-29943-but-with-wasm
    Scarica lo strumento