CVE-2024-2961
A função iconv() na GNU C Library, versões 2.39 e anteriores, pode estourar o buffer de saída passado a ela em até 4 bytes ao converter strings para o...
- Publicado
- 17 de abr. de 2024
- Atualizado
- 14 de jul. de 2026
- Atribuindo CNA
- glibc
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:HAlto · próximos 30 dias
- Percentil
- 99,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
A função iconv() na GNU C Library, versões 2.39 e anteriores, pode estourar o buffer de saída passado a ela em até 4 bytes ao converter strings para o conjunto de caracteres ISO-2022-CN-EXT, o que pode ser usado para travar um aplicativo ou sobrescrever uma variável adjacente.
Fontes
18- CVE-2024-2961Exploit
Explora o CVE-2024-2961 para ler arquivos arbitrários de aplicações PHP vulneráveis usando payloads de cadeia de filtros.
- cnext-exploitsExploit
Exploits para CNEXT (CVE-2024-2961), um buffer overflow no iconv() da glibc.
- osTicketFileReadIntoRCEExploit
Exploit completo em cadeia combinando injeção de cadeia de filtros PHP com CVE-2024-2961 (CNEXT) para Execução Remota de Código não autenticada em instalações vulneráveis do osTicket.
- test_iconvPoC
Este repositório contém um programa em C para testar a CVE-2024-2961, uma vulnerabilidade de estouro de buffer na função iconv() do glibc.
Exploit de prova de conceito para CVE-2024-2961, que aproveita falhas de codificação do iconv e cadeias de filtros do PHP para ler arquivos arbitrários de servidores vulneráveis por meio de uploads de payloads elaborados.
Python exploit para CVE-2023-26326 (WordPress BuddyForms) encadeado com CVE-2024-2961 para alcançar execução remota de código não autenticada via php://filter no PHP 8+.
Exploit para CVE-2023-26326 no plugin WordPress BuddyForms, aproveitando CVE-2024-2961 para execução remota de código. Este exploit contorna as limitações de desserialização do PHP 8+ ao encadear vulnerabilidades com php://filter.
- CVE-2024-2961-XXE-ExploitExploit
CVE-2024-2961 (CNEXT) Exploração de leitura de arquivos PHP para RCE adaptada a um canal XXE/CTF
- CVE-2024-2961Remendo
Script de Mitigação do Problema de Segurança CVE-2024–2961
- CVE-2024-2961Exploit
CVE-2024-2961 Exploit de RCE no Cnext com Buddyforms 2.7.7
- iconvfixRemendo
Script Bash para corrigir a CVE-2024-2961
Exploit de prova de conceito para CVE-2024-2961, demonstrando uma vulnerabilidade de execução remota de código na função iconv do PHP. Projetado para testes de segurança e validação de vulnerabilidades.
- FIX-CVE-2024-2961Remendo
Script de mitigação rápida
Demonstração do Hackathon Nucleus – PHP RCE CVE-2024-2961
- cve-2024-2961Exploit
Exploit personalizado em C para CVE-2024-2961 direcionado a estouro de buffer no iconv, permitindo execução remota de código através de entrada manipulada. Baseado em ambionics/cnext-exploits.
- wongpressPesquisa
Um laboratório de demonstração WordPress para CVE-2024-2961 & CVE-2024-29510
CVE-2026-22200: Leitura arbitrária de arquivos + RCE CNEXT no osTicket
CVE-2022-31626, CVE-2024-2961, CVE-2019-6977, pesquisa de segurança em PHP
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.