Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/george0papasotiriou/cve-2026-22004-git-lfs-pointer-poisoning-supply-chain-
SchwachstellenanalyseExploitationLieferkettensicherheitFehlkonfigurationRed TeamingPayload-Entwicklung
GitHubgeorge0papasotiriou/cve-2026-22004-git-lfs-pointer-poisoning-supply-chain-

CVE-2026-22004-Git-LFS-Pointer-Poisoning-Supply-Chain-

Proof-of-Concept für Git-LFS-Pointer-Poisoning, mit Bash- und Python-Skripten, die ein bösartiges Repository erstellen, einen betrügerischen LFS-Server simulieren und Codeausführung auslösen.

Repository anzeigen
5vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-22004 – Git LFS Pointer Poisoning (Lieferkette)

Programmcode (Bash + Python)

root@kitploit:~
# create_malicious_repo.sh - Sets up a repo with poisoned LFS pointer
git init
git lfs track "*.bin"
echo "version https://git-lfs.github.com/spec/v1
oid sha256:4142434445464748494a4b4c4d4e4f505152535455565758595a616263646566
size 4" > malware.bin
git add .gitattributes malware.bin
git commit -m "Add LFS file"

CVE-2026-22004 – Git LFS Pointer Poisoning (Lieferkettenangriff)

Severity: Critical

Überblick

Ein Repository verwendet Git LFS, pinnt aber den LFS-Endpunkt nicht und prüft nach dem Download keine Objekt-Hashes. Ein Angreifer, der den LFS-Server kompromittiert (oder eine Man-in-the-Middle-Position einnehmen kann), kann die große Datei durch eine schädliche ersetzen; der Klon lädt sie automatisch herunter und führt sie möglicherweise aus.

Details zur Schwachstelle

  • Typ: Lieferkette / Man-in-the-Middle
  • Auswirkungen: Codeausführung auf Entwickler-Rechnern.
  • Grundursache: Git LFS vertraut dem entfernten LFS-Speicher; wenn die Pointer-Datei verändert wird oder der LFS-Server bösartig ist, kann das abgerufene Objekt ohne Warnung vom erwarteten Hash abweichen.

Exploit-Demonstration

  1. Führe das Setup-Skript aus, um ein Repository mit LFS zu erstellen.
  2. Simuliere einen nicht vertrauenswürdigen LFS-Server, der einen Trojaner zurückgibt.
  3. Klone das Repository → das schädliche Objekt wird abgerufen.
root@kitploit:~
bash create_malicious_repo.sh
# Then simulate rogue LFS server
Tool herunterladen