Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-21020-Protobuf-Message-Parsing-Polymorphic-Deserialization-Vulnerability — PoC для CVE-2026-21020, демонстрирующий полиморфную десериализацию Protobuf Any-типа, где управляемый атакующим type_url может приводить к логическим ошибкам, RCE или повышению привилегий. | Kitploit
Инструменты/GitHubGitHub/george0papasotiriou/cve-2026-21020-protobuf-message-parsing-polymorphic-deserialization-vulnerability
Анализ уязвимостейЭксплуатацияТестирование на ПроникновениеБезопасность API
GitHubgeorge0papasotiriou/cve-2026-21020-protobuf-message-parsing-polymorphic-deserialization-vulnerability

CVE-2026-21020-Protobuf-Message-Parsing-Polymorphic-Deserialization-Vulnerability

PoC для CVE-2026-21020, демонстрирующий полиморфную десериализацию Protobuf Any-типа, где управляемый атакующим type_url может приводить к логическим ошибкам, RCE или повышению привилегий.

Репозиторий
21 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-21020 – Уязвимость полиморфной десериализации при разборе сообщений Protobuf

Код программы (Python с protobuf)

root@kitploit:~
# proto_vuln.py - Insecure handling of Any type
import addressbook_pb2  # Example protobuf

# Simulated deserialization that trusts an injected type_url
from google.protobuf import any_pb2

any_msg = any_pb2.Any()
any_msg.type_url = "type.googleapis.com/attacker.Evil"
any_msg.value = b'\x0a\x05admin'  # serialized payload

# Application unpacks to expected type but could instantiate arbitrary class if using dynamic loading
if any_msg.Is(addressbook_pb2.Person.DESCRIPTOR):
    person = addressbook_pb2.Person()
    any_msg.Unpack(person)
    print("Person unpacked, but type_url was spoofed!")

CVE-2026-21020 – Полиморфная десериализация Protobuf через Any

Severity: Critical

Обзор

Сервис использует тип Any Protocol Buffers для инкапсуляции сообщений и динамически распаковывает их с помощью поля type_url без проверки ожидаемого типа. Злоумышленник может отправить сообщение с подделанным type_url, указывающим на опасный (или непредусмотренный) класс сообщения, что приводит к логическим ошибкам или выполнению кода.

Детали уязвимости

  • Тип: Десериализация недоверенных данных / Type Confusion
  • Воздействие: потенциальное удаленное выполнение кода (RCE) или повышение привилегий.
  • Корневая причина: сервер десериализует полезную нагрузку на основе контролируемого атакующим type_url без использования белого списка.

Демонстрация эксплойта

Запустите симуляцию:

root@kitploit:~
pip install protobuf
python proto_vuln.py

Это показывает, что тип Any можно подделать; если код динамически загружает класс из type_url, это может привести к RCE.

Скачать инструмент