
Proof-of-concept, der eine Race Condition im npm-Paket `tar` (v7.5.3) demonstriert, die bei paralleler Extraktion zu Dateikollisionen führt und Datenkorruption oder Überschreiben verursacht.
Proof of Concept für CVE-2026-23950 – Race-Condition-Schwachstelle im tar-Paket.
Dieses Repository demonstriert eine Race-Condition-Schwachstelle im npm-Paket tar (Version 7.5.3), die eine Dateikollision während der Extraktion ermöglicht. Die Schwachstelle nutzt Unterschiede in der Unicode-Normalisierung aus, bei denen collision_ss und collision_ß aufgrund von case-insensitiven Kollisionen als dieselbe Datei behandelt werden können.
Der Exploit erstellt ein tar-Archiv mit zwei Dateien:
collision_ss – enthält 1000 'A'-Zeichencollision_ß – enthält 1000 'B'-ZeichenBei der Extraktion mit aktivierter paralleler Verarbeitung (jobs: 8) kann die Race Condition dazu führen, dass diese Dateien kollidieren, was Folgendes zur Folge hat:
npm install
node index.js
Wenn die Race Condition erfolgreich ausgenutzt wird:
[*] GOODWenn die Schwachstelle nicht ausgelöst wird:
[-] No collisionDiese Schwachstelle könnte zu Folgendem führen:
Aktualisieren Sie auf eine gepatchte Version des tar-Pakets, sobald diese verfügbar ist.
Dieser Code dient ausschließlich Bildungs- und Forschungszwecken. Verwenden Sie diesen Exploit nicht für böswillige Zwecke.