Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-2395 — Proof-of-concept, der eine Race Condition im npm-Paket `tar` (v7.5.3) demonstriert, die bei paralleler Extraktion zu Dateikollisionen führt und Datenkorruption oder Überschreiben verursacht. | Kitploit
Tools/GitHubGitHub/open-flaw/cve-2026-2395
SchwachstellenanalyseExploitationLieferkettensicherheitLernen & Bildung
GitHubopen-flaw/cve-2026-2395

CVE-2026-2395

Proof-of-concept, der eine Race Condition im npm-Paket `tar` (v7.5.3) demonstriert, die bei paralleler Extraktion zu Dateikollisionen führt und Datenkorruption oder Überschreiben verursacht.

Repository anzeigen
14vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-23950

Proof of Concept für CVE-2026-23950 – Race-Condition-Schwachstelle im tar-Paket.

Beschreibung

Dieses Repository demonstriert eine Race-Condition-Schwachstelle im npm-Paket tar (Version 7.5.3), die eine Dateikollision während der Extraktion ermöglicht. Die Schwachstelle nutzt Unterschiede in der Unicode-Normalisierung aus, bei denen collision_ss und collision_ß aufgrund von case-insensitiven Kollisionen als dieselbe Datei behandelt werden können.

Details zur Schwachstelle

  • CVE-ID: CVE-2026-23950
  • Betroffenes Paket: tar
  • Betroffene Version: 7.5.3
  • Schwachstellentyp: Race Condition, die zu Dateikollisionen führt
  • Auswirkung: Beschädigung/Überschreiben von Dateiinhalten während der parallelen Extraktion

Funktionsweise

Der Exploit erstellt ein tar-Archiv mit zwei Dateien:

  1. collision_ss – enthält 1000 'A'-Zeichen
  2. collision_ß – enthält 1000 'B'-Zeichen

Bei der Extraktion mit aktivierter paralleler Verarbeitung (jobs: 8) kann die Race Condition dazu führen, dass diese Dateien kollidieren, was Folgendes zur Folge hat:

  • Es wird nur eine Datei erstellt
  • Beide Dateinamen zeigen möglicherweise auf denselben Inode
  • Der Inhalt einer Datei überschreibt den der anderen

Einrichtung

npm install

Verwendung

node index.js

Erwartete Ausgabe

Wenn die Race Condition erfolgreich ausgenutzt wird:

  • Dateien teilen sich denselben Inode
  • Die Ausgabe zeigt [*] GOOD

Wenn die Schwachstelle nicht ausgelöst wird:

  • Es werden zwei separate Dateien erstellt
  • Die Ausgabe zeigt [-] No collision

Auswirkungen

Diese Schwachstelle könnte zu Folgendem führen:

  • Datenverlust oder -beschädigung
  • Sicherheitsumgehungen, wenn die Dateiinhaltsprüfung nach der Extraktion durchgeführt wird
  • Unerwartetes Anwendungsverhalten aufgrund fehlender oder beschädigter Dateien

Behebung

Aktualisieren Sie auf eine gepatchte Version des tar-Pakets, sobald diese verfügbar ist.

Haftungsausschluss

Dieser Code dient ausschließlich Bildungs- und Forschungszwecken. Verwenden Sie diesen Exploit nicht für böswillige Zwecke.

Tool herunterladen