Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-21012-Rust-serde-Deserialization-of-Untrusted-Enum-Variant-Injection- — Демонстрирует CVE-2026-21012 — ошибку десериализации в Rust serde, при которой недоверенный JSON может инициировать непредусмотренные варианты enum и несанкционированные действия. | Kitploit
Инструменты/GitHubGitHub/george0papasotiriou/cve-2026-21012-rust-serde-deserialization-of-untrusted-enum-variant-injection-
Анализ уязвимостейАнализ КодаЭксплуатацияОбучение и Образование
GitHubgeorge0papasotiriou/cve-2026-21012-rust-serde-deserialization-of-untrusted-enum-variant-injection-

CVE-2026-21012-Rust-serde-Deserialization-of-Untrusted-Enum-Variant-Injection-

Демонстрирует CVE-2026-21012 — ошибку десериализации в Rust serde, при которой недоверенный JSON может инициировать непредусмотренные варианты enum и несанкционированные действия.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
17 дней назадЕщё не проверено

CVE-2026-21012 – Rust serde: десериализация недоверенного перечисления (инъекция варианта)

Код программы (Rust)

root@kitploit:~
// serde_vuln.rs - Deserializes an enum from user JSON without validation
use serde::{Deserialize, Serialize};
use serde_json;

#[derive(Deserialize, Debug)]
enum AdminAction {
    ReadLogs,
    DeleteUser(String),
    CreateUser(String),
}

#[derive(Deserialize, Debug)]
struct Command {
    action: AdminAction,
}

fn main() {
    let user_input = r#"{"action": {"DeleteUser": "admin"}}"#;
    let cmd: Command = serde_json::from_str(user_input).unwrap();
    println!("Executing: {:?}", cmd.action);
    // Could delete admin if permissions not checked!
}

CVE-2026-21012 – Rust serde: десериализация недоверенного перечисления

Severity: High

Обзор

Rust-приложение, использующее serde, десериализует недоверенный JSON в перечисление (enum) без проверки того, авторизован ли вызывающий код для данного варианта. Атакующий может внедрить другой вариант перечисления (например, DeleteUser) и вызвать непредусмотренные действия.

Детали уязвимости

  • Тип: Небезопасная десериализация / путаница типов
  • Воздействие: выполнение несанкционированных действий.
  • Корневая причина: приложение не проверяет, соответствует ли десериализованный вариант перечисления ожидаемому ограниченному набору для роли пользователя.

Демонстрация эксплуатации

Скомпилируйте и запустите программу на Rust:

root@kitploit:~
cargo add serde serde_json
rustc serde_vuln.rs
./serde_vuln

Она выполняет вариант DeleteUser без авторизации.

Скачать инструмент