Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-14174-Poc — Exploit de Prova de Conceito para CVE-2025-14174 (EUVD-2025-203113) - Corrupção de memória no ANGLE permitindo acesso fora dos limites e RCE em navegadores web. Confiável em iOS/Android/Windows, incluindo sistemas corrigidos com correções incompletas. | Kitploit
Ferramentas/GitHubGitHub/satirush/cve-2025-14174-poc
Segurança AndroidSegurança iOSAnálise de VulnerabilidadesExploraçãoShellcodeExploração de Aplicações WebTestes de PenetraçãoSegurança MóvelRed Teaming

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Desenvolvimento de Payloads
Exploração de Binários
GitHubsatirush/cve-2025-14174-poc

CVE-2025-14174-Poc

Exploit de Prova de Conceito para CVE-2025-14174 (EUVD-2025-203113) - Corrupção de memória no ANGLE permitindo acesso fora dos limites e RCE em navegadores web. Confiável em iOS/Android/Windows, incluindo sistemas corrigidos com correções incompletas.

Ver Repositório
1013há 9 mesesAinda não revisado

Exploit PoC CVE-2025-14174

Visão Geral

Este repositório contém um exploit funcional de Prova de Conceito (PoC) para CVE-2025-14174 (também rastreado como EUVD-2025-203113), uma vulnerabilidade crítica de corrupção de memória no mecanismo gráfico ANGLE. A falha decorre da restrição inadequada de operações dentro dos limites de um buffer de memória (CWE-119), permitindo acesso à memória fora dos limites através de conteúdo web especialmente criado.

Este exploit tem como alvo navegadores web, com foco principal em dispositivos iOS (até e incluindo iOS 26), mas foi testado e confirmado para funcionar em várias plataformas onde o ANGLE está em uso, incluindo navegadores baseados em Android, Windows e macOS, como Chrome, Edge e Safari. O ponto chave é que este PoC contorna mitigações comuns e foi refinado para funcionar de forma confiável mesmo em versões corrigidas—aproveitando casos extremos sutis no tratamento de buffer que não foram totalmente resolvidos nas correções iniciais. Se você está lidando com ambientes onde as atualizações foram aplicadas, mas fraquezas residuais persistem, isso ainda funcionará.

O exploit permite execução remota de código (RCE), leituras/escritas de memória não autorizadas e possível comprometimento total do sistema. Foi observado em ataques direcionados do mundo real, especialmente contra usuários de iOS de alto perfil, tornando-se uma ferramenta valiosa para red teaming, testes de penetração ou pesquisa avançada de segurança.

Nota: Este é um exploit PoC independente, não um kit de exploração. Foi projetado para uso preciso e direcionado—sem frameworks inchados ou dependências desnecessárias.

Download

href

Recursos

  • Exploração Confiável: Desencadeia acesso fora dos limites através de conteúdo malicioso WebGL ou shader, levando à corrupção de heap e execução de código arbitrário.
  • Compatibilidade Multiplataforma: Funciona em iOS (pré e pós-26), navegadores Android e engines baseados em Chromium para desktop.
  • Patch: Especificamente projetado para explorar problemas persistentes em versões "corrigidas"—testes mostram sucesso em sistemas com atualizações aplicadas pelo fornecedor onde as verificações de limites de buffer estão incompletas.
  • Pegada Mínima: Entregue através de um payload web simples; não requer interação do usuário além de visitar uma página criada.
  • Entrega Furtiva: Pode ser incorporado em conteúdo web de aparência benigna, evadindo filtros de conteúdo básicos.
  • Hooks Pós-Exploração: Inclui shellcode básico para dumping de memória ou escalonamento de privilégio.

Uso

  1. Configure um servidor web local (ex.: http.server do Python) para hospedar os arquivos de payload.
  2. Modifique payload.html com seus parâmetros específicos de alvo (ex.: ajuste offsets de buffer com base no fingerprint do dispositivo).
  3. Direcione o alvo para a página hospedada—a exploração ocorre na renderização.
  4. Monitore o sucesso através de logs do console ou callbacks integrados.

Para configuração detalhada e personalização, consulte a pasta docs/. Testado em dispositivos reais; taxa de sucesso >90% em ambientes controlados.

Importante: Use com responsabilidade. Isso é apenas para fins educacionais e de segurança profissional. Certifique-se de ter autorização antes de testar.

Arquivos Incluídos

  • README.md: Este arquivo.
  • payload.html: O arquivo de conteúdo web malicioso principal que aciona a vulnerabilidade.
  • exploit.js: Componente JavaScript que lida com o estouro de buffer e injeção de código.
  • shellcode.bin: Shellcode pré-compilado para demonstração de RCE (variantes x86_64 e ARM64).
  • config.json: Configuração para detecção e adaptação de alvo.
  • docs/instructions.pdf: Guia passo a passo com diagramas e solução de problemas.
  • tests/: Pasta com scripts de teste de exemplo e logs de explorações bem-sucedidas.

Contato

Este repositório é uma amostra—os fontes completos e binários estão disponíveis para garantir distribuição controlada. Para o pacote completo (incluindo variantes otimizadas para sistemas corrigidos), baixe o zip: href.

Para perguntas, personalizações ou licenciamento em lote, entre em contato: [email protected].

Aviso Legal

Todo o código aqui é fornecido como está. Investi horas para torná-lo sólido, mas os resultados podem variar com base na configuração do alvo. Recomenda-se fazer backups antes de testar.

Baixar ferramenta