Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2026-32746 — CVE-2026-32746 - GNU InetUtils telnetd LINEMODE SLC 버퍼 오버플로 PoC (인증 전 RCE, CVSS 9.8) | Kitploit
도구/GitHubGitHub/jeffaf/cve-2026-32746
Vulnerability AnalysisExploitationPenetration TestingLearning & EducationBinary ExploitationLabs & Practice
GitHubjeffaf/cve-2026-32746

cve-2026-32746

CVE-2026-32746 - GNU InetUtils telnetd LINEMODE SLC 버퍼 오버플로 PoC (인증 전 RCE, CVSS 9.8)

저장소 보기
31125개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-32746 - telnetd LINEMODE SLC 버퍼 오버플로우

GNU InetUtils telnetd의 LINEMODE SLC(Set Local Characters) 핸들러에서 발생하는 인증 전(pre-authentication) 버퍼 오버플로우입니다.

CVSS 3.1: 9.8 (치명적) | CWE: CWE-120, CWE-787

개요

telnetd/slc.c의 add_slc() 함수는 경계 검사 없이 SLC 트리플릿마다 3바이트를 고정 108바이트 버퍼(slcbuf)에 추가합니다. 인증되지 않은 공격자는 로그인 프롬프트 이전의 옵션 협상 중에 40개 이상의 트리플릿(함수 코드 > 18/NSLC)을 포함하는 조작된 SLC 하위 옵션을 전송하여 버퍼를 오버플로우시키고 slcptr 포인터와 BSS의 인접 데이터를 손상시킬 수 있습니다.

영향 범위

  • GNU InetUtils telnetd 2.7까지 (모든 버전)
  • BSD SLC 코드베이스에서 파생된 모든 telnetd
  • 패치 예정일: 2026년 4월 1일

이 PoC가 수행하는 작업

  • ✅ SLC 응답 분석(유출된 BSS 데이터)을 통해 버퍼 오버플로우를 트리거하고 검증합니다.
  • ❌ 코드 실행을 달성하지 않습니다(셸코드/ROP 체인 없음).

빠른 시작

root@kitploit:~
# Build the vulnerable lab environment
docker compose up -d

# Detect (non-destructive)
python3 detect.py 127.0.0.1 2323

# Exploit (triggers overflow, verifies via response)
python3 exploit.py 127.0.0.1 2323

# Clean up
docker compose down

실습 환경

Docker 설정은 xinetd 아래에서 inetutils-telnetd 2.4를 실행하는 Debian 컨테이너를 포트 2323에 노출합니다. 완전히 격리되므로 호스트에 아무런 영향을 미치지 않습니다.

작동 방식

  1. telnetd에 연결하고 초기 옵션 협상을 완료합니다.
  2. 클라이언트가 LINEMODE 협상을 트리거하기 위해 WILL LINEMODE를 사전에 전송합니다.
  3. 서버는 DO LINEMODE로 응답하고 SLC 하위 옵션 처리를 시작합니다.
  4. 클라이언트는 함수 코드 > 18(NSLC)인 40~60개의 트리플릿을 포함하는 조작된 SLC 하위 옵션을 전송합니다.
  5. add_slc()는 각 트리플릿에 대해 "지원되지 않음" 응답(3바이트)을 104바이트 버퍼에 큐에 넣습니다.
  6. 약 35개의 트리플릿 이후 버퍼가 오버플로우되어 slcptr과 인접 BSS 데이터가 손상됩니다.
  7. end_slc()는 응답에 포함된 유출된 BSS 메모리를 포함하여 slcbuf부터 손상된 slcptr 위치까지의 모든 것을 전송합니다.
  8. 서버 프로세스는 계속 실행되며, 오버플로우는 과도한 크기의 SLC 응답을 통해 확인됩니다.

파일

추가 자료

바이트 제약, 정렬 기법, 32비트 시스템에서의 def_slcbuf/free() 프리미티브를 포함한 심층적인 공격 분석은 WatchTowr의 분석 문서를 참조하세요.

참고 자료

  • WatchTowr Analysis
  • Dream Advisory
  • GNU bug-inetutils Disclosure
  • The Hacker News
  • NVD

면책 조항

이 도구는 공인된 보안 테스트 및 교육 목적으로만 제공됩니다. 소유하지 않았거나 명시적 테스트 허가를 받지 않은 시스템에 사용하지 마십시오. 작성자는 오용에 대해 책임을 지지 않습니다.

크레딧

  • 취약점 발견자: Adiel Sol, Arad Inbar, Erez Cohen, Nir Somech, Ben Grinberg, Daniel Lubel (DREAM Security Research Team)

라이선스

MIT

도구 다운로드
파일설명
exploit.py응답 기반 검증을 포함한 PoC 오버플로우
Dockerfile취약한 telnetd 실습 환경
docker-compose.yml원커맨드 실습 환경 구성
xinetd-telnet.confxinetd 서비스 설정
detect.py비파괴적 버전 탐지 스크립트