Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-21012-Rust-serde-Deserialization-of-Untrusted-Enum-Variant-Injection- — 演示 CVE-2026-21012,这是一个 Rust serde 反序列化缺陷:不受信任的 JSON 可触发非预期的枚举变体和未授权操作。 | Kitploit
工具/GitHubGitHub/george0papasotiriou/cve-2026-21012-rust-serde-deserialization-of-untrusted-enum-variant-injection-
漏洞分析代码分析漏洞利用学习与教育
GitHubgeorge0papasotiriou/cve-2026-21012-rust-serde-deserialization-of-untrusted-enum-variant-injection-

CVE-2026-21012-Rust-serde-Deserialization-of-Untrusted-Enum-Variant-Injection-

演示 CVE-2026-21012,这是一个 Rust serde 反序列化缺陷:不受信任的 JSON 可触发非预期的枚举变体和未授权操作。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
16天前尚未审核

CVE-2026-21012 – Rust serde 不可信枚举的反序列化(变体注入)

程序代码(Rust)

root@kitploit:~
// serde_vuln.rs - Deserializes an enum from user JSON without validation
use serde::{Deserialize, Serialize};
use serde_json;

#[derive(Deserialize, Debug)]
enum AdminAction {
    ReadLogs,
    DeleteUser(String),
    CreateUser(String),
}

#[derive(Deserialize, Debug)]
struct Command {
    action: AdminAction,
}

fn main() {
    let user_input = r#"{"action": {"DeleteUser": "admin"}}"#;
    let cmd: Command = serde_json::from_str(user_input).unwrap();
    println!("Executing: {:?}", cmd.action);
    // Could delete admin if permissions not checked!
}

CVE-2026-21012 – Rust serde 不可信枚举的反序列化

Severity: High

概述

使用 serde 的 Rust 应用程序在将不可信 JSON 反序列化为枚举时,未验证调用方是否有权使用该变体。攻击者可以注入不同的枚举变体(例如 DeleteUser)并触发非预期的操作。

漏洞详情

  • 类型: 不安全反序列化 / 类型混淆
  • 影响: 执行未授权操作。
  • 根本原因: 应用程序未检查反序列化后的枚举变体是否与用户角色所允许的有限集合匹配。

漏洞利用演示

编译并运行 Rust 程序:

root@kitploit:~
cargo add serde serde_json
rustc serde_vuln.rs
./serde_vuln

该程序会在未授权的情况下执行 DeleteUser 变体。

下载工具