Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/open-flaw/cve-2026-2395
SchwachstellenanalyseExploitationLieferkettensicherheitLernen & Bildung
GitHubopen-flaw/cve-2026-2395

CVE-2026-2395

Proof-of-concept, der eine Race Condition im npm-Paket `tar` (v7.5.3) demonstriert, die bei paralleler Extraktion zu Dateikollisionen führt und Datenkorruption oder Überschreiben verursacht.

Repository anzeigen
vor 7 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-23950

Proof of Concept für CVE-2026-23950 – Race-Condition-Schwachstelle im tar-Paket.

Beschreibung

Dieses Repository demonstriert eine Race-Condition-Schwachstelle im npm-Paket tar (Version 7.5.3), die eine Dateikollision während der Extraktion ermöglicht. Die Schwachstelle nutzt Unterschiede in der Unicode-Normalisierung aus, bei denen collision_ss und collision_ß aufgrund von case-insensitiven Kollisionen als dieselbe Datei behandelt werden können.

Details zur Schwachstelle

  • CVE-ID: CVE-2026-23950
  • Betroffenes Paket: tar
  • Betroffene Version: 7.5.3
  • Schwachstellentyp: Race Condition, die zu Dateikollisionen führt
  • Auswirkung: Beschädigung/Überschreiben von Dateiinhalten während der parallelen Extraktion

Funktionsweise

Der Exploit erstellt ein tar-Archiv mit zwei Dateien:

  1. collision_ss – enthält 1000 'A'-Zeichen
  • collision_ß – enthält 1000 'B'-Zeichen
  • Bei der Extraktion mit aktivierter paralleler Verarbeitung (jobs: 8) kann die Race Condition dazu führen, dass diese Dateien kollidieren, was Folgendes zur Folge hat:

    • Es wird nur eine Datei erstellt
    • Beide Dateinamen zeigen möglicherweise auf denselben Inode
    • Der Inhalt einer Datei überschreibt den der anderen

    Einrichtung

    root@kitploit:~
    npm install
    

    Verwendung

    root@kitploit:~
    node index.js
    

    Erwartete Ausgabe

    Wenn die Race Condition erfolgreich ausgenutzt wird:

    • Dateien teilen sich denselben Inode
    • Die Ausgabe zeigt [*] GOOD

    Wenn die Schwachstelle nicht ausgelöst wird:

    • Es werden zwei separate Dateien erstellt
    • Die Ausgabe zeigt [-] No collision

    Auswirkungen

    Diese Schwachstelle könnte zu Folgendem führen:

    • Datenverlust oder -beschädigung
    • Sicherheitsumgehungen, wenn die Dateiinhaltsprüfung nach der Extraktion durchgeführt wird
    • Unerwartetes Anwendungsverhalten aufgrund fehlender oder beschädigter Dateien

    Behebung

    Aktualisieren Sie auf eine gepatchte Version des tar-Pakets, sobald diese verfügbar ist.

    Haftungsausschluss

    Dieser Code dient ausschließlich Bildungs- und Forschungszwecken. Verwenden Sie diesen Exploit nicht für böswillige Zwecke.

    Tool herunterladen