Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
setcred — CVE-2026-45250: переполнение буфера ядра setcred в FreeBSD 14.4 (LPE) | Kitploit
Инструменты/GitHubGitHub/venglin/setcred
Повышение привилегийФреймворки для эксплойтовАнализ уязвимостейЭксплуатацияШелл-кодТестирование на ПроникновениеРазработка Полезной НагрузкиЭксплуатация Бинарных Файлов
GitHubvenglin/setcred

setcred

CVE-2026-45250: переполнение буфера ядра setcred в FreeBSD 14.4 (LPE)

Репозиторий
22211 месяц назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

FreeBSD setcred(2) — артефакты исследования

Этот подкаталог содержит разбор уязвимости и рабочие эксплойты для переполнения буфера в стеке в setcred(2) в ядре FreeBSD 14.x.

Сама уязвимость полностью документирована в setcred.txt. Краткая версия: kern_setcred_copyin_supp_groups() использует sizeof(*groups), где groups — это gid_t **, из-за чего шаг составляет 8 байт вместо 4 для copyin() в массив фиксированного размера на стеке ядра. Переполнение достижимо до любой проверки привилегий и доступно любому непривилегированному пользователю.

В этом репозитории собраны два рабочих пути эксплуатации:

  • no-SMAP / no-SMEP — exp2_lpe_no_smap.c. Один системный вызов setcred(2) переключает вызывающий поток на uid=0, перенаправляя примитив цепочки по адресу amd64_syscall+0x155 в шеллкод пользовательского пространства через поддельный struct sysentvec.

  • SMAP / SMEP включены — exp_setcred_smap_zfs.c. Перенаправляет выполнение на ZSTD_initCStream_advanced в zfs.ko, тело которой записывает td_ucred = rcx+1. При rcx = K1 = parent_pargs - 1 (qword, размещённый в slab pargs дочернего процесса), указатель на учётные данные вызывающего потока оказывается внутри slab pargs родительского процесса, где размещена поддельная struct ucred с cr_uid=0. Работает на любой системе FreeBSD 14.4 GENERIC с загруженным zfs.ko (типичная серверная конфигурация) и не требует примитива утечки информации из ядра.

Структура

root@kitploit:~
setcred/
+- setcred.txt          Primary write-up: vulnerability, both LPE
|                       techniques, PoC pointers, FIX STATUS, timeline.
|                       Pure ASCII.
+- exploits/            Curated exploit drop.
    +- poc_dos.c                    Minimal DoS PoC -- any user
    |                               panics kernel.
    +- exp2_lpe_no_smap.c           Full LPE on no-SMAP/SMEP kernel.
    +- exp_setcred_smap_zfs.c       SMAP/SMEP-safe LPE via zfs.ko
    |                               ZSTD gadget.  No info-leak.
    +- wrapper.c                    Tiny setuid-root → /bin/sh
    |                               launcher installed at /tmp/rsh
    |                               by exp_setcred_smap_zfs.
    +- Makefile.setcred_smap_zfs    Guest-side build pipeline for
    |                               the SMAP/SMEP path
    |                               (all, install, clean).
    +- README_setcred_smap_zfs.md   End-user write-up for the
                                    SMAP/SMEP path.

Статус

  • DoS (любой пользователь вызывает панику ядра) и полный LPE без SMAP/SMEP воспроизводимы соответствующими программами в exploits/.

  • Полный LPE с включёнными SMAP/SMEP воспроизводим с помощью exp_setcred_smap_zfs.c на любой системе FreeBSD 14.4 GENERIC с загруженным zfs.ko. См. setcred.txt с описанием техники.

  • 14.4-RELEASE / stable/14 остаются уязвимыми на дату отчёта. Исправление попало в main 2025-11-27 (коммит 000d5b5) как побочный эффект несвязанного рефакторинга и не было перенесено в стабильные ветки.

Скачать инструмент