Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/saku0512/cve-2026-84361-poc
SchwachstellenanalyseExploitationWebsicherheitLieferkettensicherheitLernen & Bildung
GitHubsaku0512/cve-2026-84361-poc

CVE-2026-84361-poc

Proof-of-Concept für CVE-2026-84361, das eine Befehlsinjektion im Perforce-Treiber von Composer über einen bösartigen P4PORT demonstriert, mit Docker-basierter Verifizierung und Hinweisen zur Schadensbegrenzung.

Repository anzeigen
vor 10h 27mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-84361: Composer Perforce P4PORT-Befehlsausführung PoC

English version

Ausführung mit Docker

Mit Docker Compose können Sie die Validierung in einer isolierten Umgebung mit dem betroffenen Composer 2.10.2 und dem Perforce-p4-Client durchführen. Der Ausführungscontainer ist netzwerklos, schreibgeschützt und ohne Capabilities; beschreibbar sind nur die tmpfs-Verzeichnisse /tmp und /work.

root@kitploit:~
# Image bauen (p4 wird von der offiziellen Quelle bezogen und per SHA-256 verifiziert)
docker compose build

# p4-rsh:-Verhalten direkt validieren (Standard)
docker compose run --rm poc

# Über den verwundbaren Composer validieren
docker compose run --rm poc /usr/local/bin/run-composer-poc.sh

Der letzte Befehl führt composer update --prefer-source in einem temporären Arbeitsbereich im Container aus. Da ein Marker-Befehl statt eines Perforce-Servers verwendet wird, kann Composer selbst fehlschlagen; wenn der Marker erstellt wird, wird angezeigt und der Prozess endet erfolgreich.

[+] VULNERABLE

Übersicht

Dies ist ein PoC zur lokalen Validierung von CVE-2026-84361 im Perforce-VCS-Treiber von Composer. Der betroffene Composer übergibt bei source.type des Pakets perforce die vom Angreifer kontrollierte source.url als P4PORT an den p4-Client.

p4 behandelt rsh:-/jsh:-P4PORT nicht als Netzwerkziel, sondern als lokalen Befehl. Daher führt die Installation einer Quelle aus nicht vertrauenswürdigen Paketmetadaten oder einer composer.lock Befehle mit den Rechten des Benutzers aus, der Composer ausführt, bzw. des CI-Kontos aus.

Die Payload dieses PoC erstellt lediglich eine leere Markierungsdatei im temporären Bereich.

Entdecker: saku0512 (GitHub)

Haftungsausschluss

Nur für Bildungszwecke und Sicherheitsvalidierung in ausdrücklich autorisierten Umgebungen verwenden. Nicht ohne Erlaubnis auf fremden Systemen oder CI-Umgebungen ausführen.

Details zur Schwachstelle

  • CVE-ID: CVE-2026-84361
  • Typ: OS-Befehlsinjektion (CWE-78)
  • Auswirkung: Beliebige Befehlsausführung mit den Rechten des Composer-Benutzers
  • Betroffene Versionen: Composer >= 1.0, < 2.2.30 und >= 2.3.0, < 2.10.3
  • Behobene Versionen: 2.2.30 / 2.10.3

Für eine erfolgreiche Ausnutzung müssen alle folgenden Bedingungen erfüllt sein: p4 befindet sich im PATH, der Angreifer kann die Perforce-Quellmetadaten kontrollieren und das Zielpaket wird aus der Quelle installiert. Da Packagist.org keine Perforce-Quellmetadaten zulässt, sind reine Packagist-Nutzungen nicht betroffen.

Verwendung des PoC

1. Voraussetzungen

  • PHP
  • Zu validierender Composer (ungepatchte Version)
  • Perforce-p4-Client
root@kitploit:~
php -v
p4 -V

2. Sicherer Dry-Run

Standardmäßig wird p4 nicht gestartet; es werden nur der gefährliche P4PORT und der zur Ausführung vorgesehene Befehl angezeigt.

root@kitploit:~
php poc.php

3. Autorisierte lokale Validierung

--execute übergibt rsh:-P4PORT an p4. Die Payload erstellt lediglich eine eindeutige Markierung unter sys_get_temp_dir() und räumt sie standardmäßig auf.

root@kitploit:~
php poc.php --execute

Wenn [+] VULNERABLE erscheint, wurde bestätigt, dass ein lokaler Befehl über P4PORT ausgeführt wurde. Um die Markierung zu behalten, fügen Sie --keep-marker hinzu.

4. Reproduktion über Composer

Die beiliegende composer.json ist ein minimales Beispiel für ein Inline-Paket-Repository, das ein Angreifer verteilt. Führen Sie Folgendes mit einem ungepatchten Composer und p4 in einer isolierten Umgebung aus:

root@kitploit:~
composer update --prefer-source

Die gepatchte Version lehnt source.url als ungültigen Perforce-Port ab, bevor p4 gestartet wird.

Gegenmaßnahmen

Aktualisieren Sie Composer auf 2.2.30 oder 2.10.3 oder höher. Verwenden Sie nur vertrauenswürdige Repositories und Lock-Dateien und entfernen Sie p4 aus dem PATH in Umgebungen, die kein Perforce verwenden.

Referenzen

  • GitHub Security Advisory: GHSA-rvx4-ffvw-m9q3
  • Fix-Commit (2.10-Zweig)
  • Fix-Commit (2.2-Zweig)
Tool herunterladen