Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-101894 — Python-PoC für CVE-2026-101894: Symlink-Ketten-Path-Traversal in @xhmikosr/decompress. Enthält lokales Node-Lab, Lockfile-Versionsscan und Massen-Exploit per evil.tar-Upload. | Kitploit
Tools/GitHubGitHub/murrez/cve-2026-101894
AufklärungSchwachstellenscannerSchwachstellenanalyseExploitationScripting & AutomatisierungWebanwendungs-ExploitationInformationsbeschaffungPenetrationstestsLieferkettensicherheit
GitHubmurrez/cve-2026-101894

CVE-2026-101894

vor 4 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Python-PoC für CVE-2026-101894: Symlink-Ketten-Path-Traversal in @xhmikosr/decompress. Enthält lokales Node-Lab, Lockfile-Versionsscan und Massen-Exploit per evil.tar-Upload.

Repository anzeigen
Teilen

CVE-2026-101894 — @xhmikosr/decompress Symlink-Chain-Path-Traversal

Python-3-PoC für CVE-2026-101894 — Node.js-Archivextraktion in @xhmikosr/decompress (und dem nicht mehr gepflegten decompress) ermöglicht Lesen/Schreiben außerhalb des Ausgabeverzeichnisses über eine Kette von Symlink-Einträgen. Umgehung der Härtung von CVE-2026-53486. CVSS 3.1 9.1 Critical.

PoCbithttps://pocbit.org/pocs/cve-2026-101894
Kataloghttps://pocbit.org/pocs/
Paket@xhmikosr/decompress (gepflegt), decompress (kevva, ungepatcht)
APIStandard decompress(input, output)
CWECWE-22 Path Traversal, CWE-59 Link Following
Behoben10.2.2 (10.x), 11.1.4 (11.x)
GHSAGHSA-hrh2-vp3x-79xf

Vulnerability summary (Türkçe)

decompress, tar/zip vb. arşivleri hedef klasöre açarken lexical path kontrolleri uygular; ancak ardışık symlink girdileri ile kernel, sonraki girdileri çıktı dizini dışında çözebilir. Saldırgan kontrollü arşivle config, startup script veya hassas dosyaların üzerine yazabilir / okuyabilir → RCE senaryosu (CI, container, upload+extract servisleri).

@xhmikosr/decompress için yama: 10.2.2 ve 11.1.4. Eski decompress paketi 4.2.1’e kadar aynı sınıfta ve yama almıyor — @xhmikosr/[email protected]+’e geçin.


Was dieses PoC macht

ModusZweck
--labInstalliert 11.1.3 in lab/, verifiziert Schreiben nach außen mit evil.tar-Symlink-Kette
--write-evil-tarSchreibt das Payload-Archiv auf die Festplatte (Marker POCBIT-101894-ESCAPED)
checkpackage.json / Lockfile auf Remote-Ziel → Version ≤ riskant?
exploitPOST mit Symlink-Chain-evil.tar an gängige Upload-Pfade (Mass Bulk)
mass--list + -j; hits.txt / exploited.txt

Der Remote-Exploit beweist nicht, dass der Server das Archiv tatsächlich mit decompress entpackt; 2xx-Upload-Annahme + schwacher Versions-Fingerprint gelten als exploited. Für einen eindeutigen Beweis --lab verwenden.

hits.txt vs. exploited.txt (häufiger Fall)

PhaseWas es beweist
check → hits.txt/package.json oder /package-lock.json ist offen und enthält schwaches decompress
exploit → exploited.txtMindestens eine der vom PoC getesteten allgemeinen Upload-URLs lieferte HTTP 2xx

In der FOFA-Express-Liste sind 500 Scans → 2 Hits normal. 2 Hits + 0 Exploits (vulnerable_dep_no_upload_endpoint) ist ebenfalls normal: Dependency-Leak ≠ öffentlich zugänglicher Archiv-Upload. Für die Ausnutzung dieser CVE muss die Anwendung ein nicht vertrauenswürdiges Archiv mit decompress() öffnen; bei HID / zufälligen :8088-Seiten fehlen die 8–11 Standardpfade des PoC meist.

# Zincir kanıtı (lokal)
python poc.py --lab

# Hit’ler: sadece bağımlılık + upload denemesi
python poc.py --list hits.txt --mode exploit -j 2
# Beklenen: upload_ok=0, status vulnerable_dep_no_upload_endpoint

Betroffene Versionen

PaketAnfälligGepatcht
@xhmikosr/decompress 11.x11.0.0 – 11.1.3≥ 11.1.4
@xhmikosr/decompress 10.x< 10.2.2≥ 10.2.2
decompress (kevva)≤ 4.2.1keine — migrieren

Voraussetzungen

cd CVE-2026-101894
pip install -r requirements.txt

Lab: Node.js + npm im PATH (Linux/macOS empfohlen für Symlink-Extract-Verhalten).


Verwendung

Lokales Lab (empfohlener Nachweis)

python poc.py --lab
python poc.py --write-evil-tar evil.tar

Remote-Check

python poc.py -u https://app.example --mode check
python poc.py --list targets.example.txt --mode check -j 30 --vuln-list hits.txt

Remote-Exploit (Mass)

python poc.py -u https://app.example --mode exploit --aggressive
python poc.py --list hits.txt --mode exploit -j 10 --aggressive --upload-paths /api/upload,/upload
FlagBedeutung
--labLokales Node-Extraktions-PoC
--aggressiveExploit auch ohne offengelegtes anfälliges Lockfile
--upload-pathsBenutzerdefinierte, kommagetrennte POST-Pfade
--exploited-listZiele, bei denen der Upload 2xx zurückgab

evil.tar-Struktur (Konzept)

Symlink-Kette (vereinfacht):

  1. a/b/c/up → ../..
  2. a/b/escape → c/up/../..
  3. esc → ..
  4. Reguläre Dateien …/pocbit_escape.txt mit Marker-Payload

Entspricht der Symlink-Chain-Bypass-Klasse, die in den Release Notes zu 11.1.4 beschrieben wird (realpath / Containment-Fix).


Mass-Workflow

FOFA JSON → python _format_fofa.py fofa_results_1000.json
           → fofa_results_1000.json (url), fofa_results_1000.csv, fofa_targets_1000.txt

python poc.py --list fofa_targets_1000.txt --mode check -j 40  → hits.txt
python poc.py --list fofa_results_1000.csv --mode check -j 40   # url column
python poc.py --list hits.txt --mode exploit -j 8 --aggressive  → exploited.txt

Die Upload/Zip-FOFA-Dork-Liste (fofa_results_1000) eignet sich besser als Exploit-Oberfläche als die Express-only-500-Liste; dennoch gilt Hit = Lockfile + schwaches decompress, Exploit = Upload 2xx.


FOFA / Discovery (Node-Apps)

body="node_modules/@xhmikosr/decompress"
body="\"decompress\"" && body="package-lock.json"
header="X-Powered-By: Express" && body="/package.json"

(Lockfile selten öffentlich in Prod; der Check findet oft Staging, CI-Artefakte, fehlkonfiguriertes Static Hosting.)


Referenzen

  • PoCbit CVE-2026-101894
  • CVE.report
  • v11.1.4 Release
  • Vorherig: CVE-2026-53486 / GHSA-mp2f-45pm-3cg9

Rechtliches

Testen Sie nur Systeme, für deren Bewertung Sie autorisiert sind. Laden Sie keine bösartigen Archive auf Produktionsdienste Dritter hoch.


GitHub-Repository-Beschreibung

CVE-2026-101894 PoC: @xhmikosr/decompress symlink-chain archive path traversal (bypass CVE-2026-53486). Node lab + lockfile scan + mass evil.tar upload exploit. CVSS 9.1. https://pocbit.org/pocs/cve-2026-101894
Tool herunterladen