Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-32746 — Prova de conceito de exploit para um estouro de buffer pré-autenticação no telnetd do GNU InetUtils (CVE-2026-32746), incluindo um ambiente de laboratório Docker e script de detecção para testes de segurança autorizados. | Kitploit
Ferramentas/GitHubGitHub/chosenonehacks/cve-2026-32746
Análise de VulnerabilidadesExploraçãoSegurança de RedeTestes de PenetraçãoAprendizado e EducaçãoExploração de Binários
GitHubchosenonehacks/cve-2026-32746

CVE-2026-32746

Prova de conceito de exploit para um estouro de buffer pré-autenticação no telnetd do GNU InetUtils (CVE-2026-32746), incluindo um ambiente de laboratório Docker e script de detecção para testes de segurança autorizados.

Ver Repositório
114há 6 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-32746 - Estouro de Buffer SLC LINEMODE no telnetd

Execução remota de código pré-autenticação via estouro de buffer no manipulador SLC (Set Local Characters) do LINEMODE do telnetd do GNU InetUtils.

CVSS 3.1: 9.8 (Crítico) | CWE: CWE-120, CWE-787

Visão Geral

A função add_slc() em telnetd/slc.c anexa 3 bytes por trinca SLC a um buffer fixo de 108 bytes (slcbuf) sem verificação de limites. Um atacante não autenticado pode enviar uma subopção SLC manipulada com 40+ trincas (códigos de função > 18/NSLC) durante a negociação de opções - antes de qualquer prompt de login - estourando o buffer, corrompendo o ponteiro slcptr no BSS e alcançando uma escrita arbitrária quando end_slc() usa o ponteiro corrompido.

Afetados

  • GNU InetUtils telnetd até 2.7 (todas as versões)
  • Qualquer telnetd derivado do código-fonte BSD SLC
  • Correção esperada até 1º de abril de 2026

O Que Este PoC Faz

  • ✅ Dispara o estouro de buffer e derruba o telnetd (confirma a vulnerabilidade)
  • ❌ NÃO alcança execução de código (sem shellcode/cadeia ROP)

Início Rápido

# Construir o ambiente de laboratório vulnerável
docker compose up -d

# Detectar (não destrutivo)
python3 detect.py 127.0.0.1 2323

# Explorar (derruba o telnetd - confirma a vulnerabilidade)
python3 exploit.py 127.0.0.1 2323

# Limpar
docker compose down

Ambiente de Laboratório

A configuração Docker executa um contêiner Debian com inetutils-telnetd 2.4 sob xinetd, exposto na porta 2323. Totalmente isolado - nada toca no seu host.

Como Funciona

  1. Conecte-se ao telnetd e complete a negociação inicial de opções
  2. O cliente envia proativamente WILL LINEMODE para disparar a negociação do LINEMODE
  3. O servidor responde com DO LINEMODE e entra no processamento da subopção SLC
  4. O cliente envia uma subopção SLC manipulada contendo 40-60 trincas com códigos de função > 18 (NSLC)
  5. add_slc() enfileira uma resposta "não suportado" (3 bytes) para cada trinca em um buffer de 104 bytes
  6. Após ~35 trincas, o buffer estoura, corrompendo slcptr e dados BSS adjacentes
  7. end_slc() escreve o marcador de fim da subopção via slcptr corrompido (escrita arbitrária)
  8. O telnetd derruba (ou pior, dependendo do conteúdo do estouro)

Arquivos

ArquivoDescrição
exploit.pyPoC de crash/DoS
DockerfileLaboratório telnetd vulnerável
docker-compose.ymlConfiguração de laboratório em um comando
xinetd-telnet.confConfiguração do serviço xinetd
detect.pyScript de detecção de versão não destrutivo

Desenvolvendo uma Cadeia RCE

Para ir além do DoS, você precisaria:

  1. Mapear o layout do BSS (deslocamento slcbuf → slcptr)
  2. Controlar o valor que end_slc() escreve via slcptr corrompido
  3. Sobrescrever uma entrada GOT ou ponteiro de função
  4. Redirecionar a execução para shellcode ou cadeia ROP

Referências

  • Dream Advisory
  • Divulgação GNU bug-inetutils
  • The Hacker News
  • NVD

Aviso Legal

Esta ferramenta é fornecida apenas para testes de segurança autorizados e fins educacionais. Não use contra sistemas que você não possui ou para os quais não tem permissão explícita para testar. O autor não é responsável pelo uso indevido.

Créditos

  • Vulnerabilidade descoberta por: Adiel Sol, Arad Inbar, Erez Cohen, Nir Somech, Ben Grinberg, Daniel Lubel (DREAM Security Research Team)

Licença

MIT

Baixar ferramenta