Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-32746 — GNU InetUtils telnetd(CVE-2026-32746)における事前認証バッファオーバーフローの概念実証エクスプロイト。Dockerラボ環境と、認可されたセキュリティテスト用の検出スクリプトを含みます。 | Kitploit
ツール/GitHubGitHub/chosenonehacks/cve-2026-32746
脆弱性分析エクスプロイトネットワークセキュリティペネトレーションテスト学習と教育バイナリエクスプロイト
GitHubchosenonehacks/cve-2026-32746

CVE-2026-32746

GNU InetUtils telnetd(CVE-2026-32746)における事前認証バッファオーバーフローの概念実証エクスプロイト。Dockerラボ環境と、認可されたセキュリティテスト用の検出スクリプトを含みます。

リポジトリを見る
1146ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-32746 - telnetd LINEMODE SLC バッファオーバーフロー

GNU InetUtils telnetd の LINEMODE SLC(Set Local Characters)ハンドラにおけるバッファオーバーフローによる、認証前のリモートコード実行。

CVSS 3.1: 9.8(Critical) | CWE: CWE-120、CWE-787

概要

telnetd/slc.c の add_slc() 関数は、SLC トリプレットごとに 3 バイトを固定 108 バイトのバッファ(slcbuf)に境界チェックなしで追加します。認証されていない攻撃者は、ログインプロンプトが表示される前のオプション交渉中に、40 以上のトリプレット(関数コード > 18/NSLC)を含む細工された SLC サブオプションを送信することで、バッファをオーバーフローさせ、BSS 内の slcptr ポインタを破壊し、end_slc() が破壊されたポインタを使用する際に任意書き込みを達成できます。

影響を受けるバージョン

  • GNU InetUtils telnetd 2.7 まで(全バージョン)
  • BSD SLC コードベースから派生したすべての telnetd
  • 2026 年 4 月 1 日までにパッチ公開予定

この PoC が行うこと

  • ✅ バッファオーバーフローをトリガーし、telnetd をクラッシュさせる(脆弱性を確認)
  • ❌ コード実行は達成しない(シェルコード/ROP チェーンなし)

クイックスタート

# 脆弱なラボ環境を構築
docker compose up -d

# 検出(非破壊的)
python3 detect.py 127.0.0.1 2323

# エクスプロイト(telnetd をクラッシュ - 脆弱性を確認)
python3 exploit.py 127.0.0.1 2323

# クリーンアップ
docker compose down

ラボ環境

Docker セットアップは、xinetd 配下で inetutils-telnetd 2.4 を実行する Debian コンテナをポート 2323 で公開します。完全に分離されており、ホストには一切影響しません。

動作の仕組み

  1. telnetd に接続し、初期オプション交渉を完了する
  2. クライアントが WILL LINEMODE を積極的に送信し、LINEMODE 交渉をトリガーする
  3. サーバーが DO LINEMODE で応答し、SLC サブオプション処理を開始する
  4. クライアントが関数コード > 18(NSLC)の 40〜60 個のトリプレットを含む細工された SLC サブオプションを送信する
  5. add_slc() が各トリプレットに対して「未サポート」応答(3 バイト)を 104 バイトのバッファにキューイングする
  6. 約 35 個のトリプレット後、バッファがオーバーフローし、slcptr と隣接する BSS データを破壊する
  7. end_slc() が破壊された slcptr を介してサブオプション終了マーカーを書き込む(任意書き込み)
  8. telnetd がクラッシュする(またはオーバーフロー内容によってはさらに深刻な状態になる)

ファイル

ファイル説明
exploit.pyPoC クラッシュ/DoS エクスプロイト
Dockerfile脆弱な telnetd ラボ
docker-compose.ymlワンコマンドのラボセットアップ
xinetd-telnet.confxinetd サービス設定
detect.py非破壊的なバージョン検出スクリプト

RCE チェーンの開発

DoS を超えるには、以下が必要になります:

  1. BSS レイアウトをマッピングする(slcbuf → slcptr オフセット)
  2. 破壊された slcptr を介して end_slc() が書き込む値を制御する
  3. GOT エントリまたは関数ポインタを上書きする
  4. シェルコードまたは ROP チェーンに実行をリダイレクトする

参考情報

  • Dream Advisory
  • GNU bug-inetutils Disclosure
  • The Hacker News
  • NVD

免責事項

このツールは、許可されたセキュリティテストおよび教育目的のみで提供されています。所有していないシステム、または明示的なテスト許可がないシステムに対して使用しないでください。作者は誤用について一切責任を負いません。

クレジット

  • 脆弱性発見者:Adiel Sol、Arad Inbar、Erez Cohen、Nir Somech、Ben Grinberg、Daniel Lubel(DREAM Security Research Team)

ライセンス

MIT

ツールをダウンロード