Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-32746 — Prova de conceito de exploit para um estouro de buffer pré-autenticação no telnetd do GNU InetUtils (CVE-2026-32746), incluindo um ambiente de laboratório Docker e script de detecção para testes de segurança autorizados. | Kitploit
Ferramentas/GitHubGitHub/chosenonehacks/cve-2026-32746
Análise de VulnerabilidadesExploraçãoSegurança de RedeTestes de PenetraçãoAprendizado e EducaçãoExploração de Binários
GitHubchosenonehacks/cve-2026-32746

CVE-2026-32746

Prova de conceito de exploit para um estouro de buffer pré-autenticação no telnetd do GNU InetUtils (CVE-2026-32746), incluindo um ambiente de laboratório Docker e script de detecção para testes de segurança autorizados.

Ver Repositório
1há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-32746 - Estouro de Buffer SLC LINEMODE no telnetd

Execução remota de código pré-autenticação via estouro de buffer no manipulador SLC (Set Local Characters) do LINEMODE do telnetd do GNU InetUtils.

CVSS 3.1: 9.8 (Crítico) | CWE: CWE-120, CWE-787

Visão Geral

A função add_slc() em telnetd/slc.c anexa 3 bytes por trinca SLC a um buffer fixo de 108 bytes (slcbuf) sem verificação de limites. Um atacante não autenticado pode enviar uma subopção SLC manipulada com 40+ trincas (códigos de função > 18/NSLC) durante a negociação de opções - antes de qualquer prompt de login - estourando o buffer, corrompendo o ponteiro slcptr no BSS e alcançando uma escrita arbitrária quando end_slc() usa o ponteiro corrompido.

Afetados

  • GNU InetUtils telnetd até 2.7 (todas as versões)
  • Qualquer telnetd derivado do código-fonte BSD SLC
  • Correção esperada até 1º de abril de 2026
  • O Que Este PoC Faz

    • ✅ Dispara o estouro de buffer e derruba o telnetd (confirma a vulnerabilidade)
    • ❌ NÃO alcança execução de código (sem shellcode/cadeia ROP)

    Início Rápido

    root@kitploit:~
    # Construir o ambiente de laboratório vulnerável
    docker compose up -d
    
    # Detectar (não destrutivo)
    python3 detect.py 127.0.0.1 2323
    
    # Explorar (derruba o telnetd - confirma a vulnerabilidade)
    python3 exploit.py 127.0.0.1 2323
    
    # Limpar
    docker compose down
    

    Ambiente de Laboratório

    A configuração Docker executa um contêiner Debian com inetutils-telnetd 2.4 sob xinetd, exposto na porta 2323. Totalmente isolado - nada toca no seu host.

    Como Funciona

    1. Conecte-se ao telnetd e complete a negociação inicial de opções
    2. O cliente envia proativamente WILL LINEMODE para disparar a negociação do LINEMODE
    3. O servidor responde com DO LINEMODE e entra no processamento da subopção SLC
    4. O cliente envia uma subopção SLC manipulada contendo 40-60 trincas com códigos de função > 18 (NSLC)
    5. add_slc() enfileira uma resposta "não suportado" (3 bytes) para cada trinca em um buffer de 104 bytes
    6. Após ~35 trincas, o buffer estoura, corrompendo slcptr e dados BSS adjacentes
    7. end_slc() escreve o marcador de fim da subopção via slcptr corrompido (escrita arbitrária)
    8. O telnetd derruba (ou pior, dependendo do conteúdo do estouro)

    Arquivos

    ArquivoDescrição
    exploit.pyPoC de crash/DoS
    DockerfileLaboratório telnetd vulnerável
    docker-compose.ymlConfiguração de laboratório em um comando
    xinetd-telnet.confConfiguração do serviço xinetd
    detect.pyScript de detecção de versão não destrutivo

    Desenvolvendo uma Cadeia RCE

    Para ir além do DoS, você precisaria:

    1. Mapear o layout do BSS (deslocamento slcbuf → slcptr)
    2. Controlar o valor que end_slc() escreve via slcptr corrompido
    3. Sobrescrever uma entrada GOT ou ponteiro de função
    4. Redirecionar a execução para shellcode ou cadeia ROP

    Referências

    • Dream Advisory
    • Divulgação GNU bug-inetutils
    • The Hacker News
    • NVD

    Aviso Legal

    Esta ferramenta é fornecida apenas para testes de segurança autorizados e fins educacionais. Não use contra sistemas que você não possui ou para os quais não tem permissão explícita para testar. O autor não é responsável pelo uso indevido.

    Créditos

    • Vulnerabilidade descoberta por: Adiel Sol, Arad Inbar, Erez Cohen, Nir Somech, Ben Grinberg, Daniel Lubel (DREAM Security Research Team)

    Licença

    MIT

    Baixar ferramenta