Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-2887-REPORT — POC скоро будет доступен | Kitploit
Инструменты/GitHubGitHub/ad3210/cve-2024-2887-report
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСтатьи и ИсследованияОбучение и ОбразованиеЭксплуатация Бинарных Файлов
GitHubad3210/cve-2024-2887-report

CVE-2024-2887-REPORT

POC скоро будет доступен

Репозиторий
143 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

SSD Advisory – Удалённое выполнение кода в Google Chrome

Источник: ssd-disclosure.com/ssd-advisory-google-chrome-rce

Краткое описание

Критическая уязвимость удалённого выполнения кода в Google Chrome (версии 123 и ранее), затрагивающая обработку типов сборщика мусора WebAssembly (WASM). Ошибка вызывает путаницу типов (type confusion), которая может быть использована для произвольного чтения/записи памяти и, в конечном счёте, для выполнения кода.

Детали уязвимости

Уязвимость обусловлена путаницей между изорекурсивными каноническими идентификаторами типов WASM и представлениями wasm::HeapType / wasm::ValueType, используемыми в функциях преобразования JavaScript в WASM.

Критически важно, что канонический идентификатор типа не ограничен значением kV8MaxWasmTypes — он может расти настолько, насколько позволяет память хоста.

Коренная причина

Класс ValueType кодирует типы кучи в 20-битном поле, но канонические идентификаторы типов могут превышать этот лимит. Когда канонический идентификатор типа, такой как:

tn = t0 + 0x100000 * n

усекается до 20 бит, он совпадает с t0, что позволяет осуществить атаку с путаницей типов.

Кроме того, канонические идентификаторы типов, соответствующие kAny + 0x100000 * n (где kAny = 1000005), обходят проверки типов и допускают произвольную путаницу типов WASM.

Эксплуатация

В отчёте описана эксплуатация в три этапа:

1. Путаница типов на границе JS и WASM

Создание WASM-модулей с 1 000 000+ типов приводит к переполнению канонических идентификаторов типов, позволяя путать структурные типы и ссылочные типы. Структурные типы, созданные для совпадения с kAny, обходят проверки типов на границе JS и WASM.

2. Злоупотребление метаданными PartitionAlloc

Изменяя поля хранения ArrayBuffer, злоумышленник получает возможность произвольной записи по адресу, причём записываемым значением является адрес метаданных. Это позволяет использовать структуры SlotSpanMetadata для утечки адресов chrome.dll и достижения произвольной записи в память.

3. Выполнение кода

Эксплойт перехватывает CodePointerTable и переводит выполнение на ROP-цепочку, которая помечает области шелл-кода как исполняемые.

Краткое описание Proof of Concept

PoC демонстрирует:

  • Накопление 1 000 000+ канонизированных типов для вызова переполнения.
  • Создание структурных типов, совпадающих с kAny, для обхода проверок типов JS-WASM.
  • Использование путаницы типов для чтения произвольных участков памяти.
  • Злоупотребление метаданными PartitionAlloc для побега из песочницы и RCE.

Связь с предыдущими работами

Это вариант CVE-2024-2887, обнаруженный Манфредом Полом и представленный на Pwn2Own Vancouver 2024. Он использует аналогичную слабость канонизации типов через другой вектор.

Затронутые версии

Google Chrome 123 и ранее.

Реакция вендора

Исправлено в Google Chrome 124.

Автор

Seunghyun Lee (Xion, @0x10n), участник TyphoonPWN 2024.

Скачать инструмент