Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cve-2026-32746 — CVE-2026-32746 - GNU InetUtils telnetd LINEMODE SLC バッファオーバーフロー PoC (認証前RCE、CVSS 9.8) | Kitploit
ツール/GitHubGitHub/jeffaf/cve-2026-32746
脆弱性分析エクスプロイトペネトレーションテスト学習と教育バイナリエクスプロイトラボと実践
GitHubjeffaf/cve-2026-32746

cve-2026-32746

CVE-2026-32746 - GNU InetUtils telnetd LINEMODE SLC バッファオーバーフロー PoC (認証前RCE、CVSS 9.8)

リポジトリを見る
311235ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-32746 - telnetd LINEMODE SLC バッファオーバーフロー

GNU InetUtils の telnetd が備える LINEMODE SLC (Set Local Characters) ハンドラにおける事前認証バッファオーバーフロー。

CVSS 3.1: 9.8 (緊急) | CWE: CWE-120, CWE-787

概要

telnetd/slc.c の add_slc() 関数は、境界チェックを行わずに、SLC トリプレットごとに 3 バイトを固定長 108 バイトのバッファ (slcbuf) へ追加します。認証されていない攻撃者は、オプション交渉中(ログインプロンプトの前)に、40 以上のトリプレット(関数コード > 18/NSLC)を含む細工された SLC サブオプションを送信し、バッファをオーバーフローさせて、slcptr ポインタと BSS 上の隣接データを破壊できます。

影響を受ける対象

  • GNU InetUtils telnetd 2.7 まで(全バージョン)
  • BSD SLC コードベースから派生した任意の telnetd
  • パッチは 2026 年 4 月 1 日までに提供予定

この PoC の機能

  • ✅ バッファオーバーフローを発生させ、SLC レスポンス解析(漏えいした BSS データ)により検証します
  • ❌ コード実行は達成しません(シェルコード/ROP チェーンなし)

クイックスタート

root@kitploit:~
# Build the vulnerable lab environment
docker compose up -d

# Detect (non-destructive)
python3 detect.py 127.0.0.1 2323

# Exploit (triggers overflow, verifies via response)
python3 exploit.py 127.0.0.1 2323

# Clean up
docker compose down

ラボ環境

Docker セットアップは、xinetd 配下で inetutils-telnetd 2.4 を実行する Debian コンテナをポート 2323 で公開します。完全に分離されており、ホストに影響を与えることはありません。

動作の仕組み

  1. telnetd に接続し、初期オプション交渉を完了します
  2. クライアントが先制的に WILL LINEMODE を送信し、LINEMODE 交渉をトリガーします
  3. サーバーが DO LINEMODE で応答し、SLC サブオプション処理に入ります
  4. クライアントが、関数コード > 18 (NSLC) を持つ 40〜60 個のトリプレットを含む細工された SLC サブオプションを送信します
  5. add_slc() は、各トリプレットに対する "not supported" 応答(3 バイト)を 104 バイトのバッファにキューイングします
  6. 約 35 トリプレット後、バッファがオーバーフローし、slcptr と隣接する BSS データを破壊します
  7. end_slc() は、漏えいした BSS メモリをレスポンスに含め、slcbuf から破壊された slcptr の位置までのすべてを送信します
  8. サーバープロセスは存続し、オーバーフローは過大なサイズの SLC レスポンスによって確認されます

ファイル

ファイル説明
exploit.pyレスポンスベースの検証を備えた PoC オーバーフロー
Dockerfile脆弱な telnetd ラボ
docker-compose.ymlワンコマンドのラボセットアップ
xinetd-telnet.confxinetd サービス設定
detect.py非破壊的なバージョン検出スクリプト

関連資料

バイト制約、アライメント手法、32 ビットシステムにおける def_slcbuf/free() プリミティブを含む詳細な悪用分析については、WatchTowr の解説 を参照してください。

参照

  • WatchTowr 分析
  • Dream アドバイザリ
  • GNU bug-inetutils 公開情報
  • The Hacker News
  • NVD

免責事項

このツールは、許可されたセキュリティテストおよび教育目的のみに提供されます。所有していない、または明示的なテスト許可を得ていないシステムに対して使用しないでください。作者は誤用について責任を負いません。

クレジット

  • 脆弱性発見者: Adiel Sol, Arad Inbar, Erez Cohen, Nir Somech, Ben Grinberg, Daniel Lubel (DREAM Security Research Team)

ライセンス

MIT

ツールをダウンロード