Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-60004-Gitea-RCE-PoC — 🫖 PoC de validación de RCE directa de un solo objetivo para Gitea CVE-2026-60004 | Kitploit
Herramientas/GitHubGitHub/infosec-db/cve-2026-60004-gitea-rce-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubinfosec-db/cve-2026-60004-gitea-rce-poc

CVE-2026-60004-Gitea-RCE-PoC

🫖 PoC de validación de RCE directa de un solo objetivo para Gitea CVE-2026-60004

Ver Repositorio
1hace 11h 20mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🫖 CVE-2026-60004 — PoC de RCE en Gitea

Una herramienta de validación directa y de objetivo único para la vulnerabilidad de ejecución remota de código en el Git-hook diffpatch de Gitea.

Python 3.10+ License: MIT CVE

Este repositorio contiene el validador AfterDark enfocado: un script, un objetivo, una ejecución. No hay subcomandos de descubrimiento, reconocimiento, verificación u otros.

⚠️ Aviso legal y ético

Este proyecto se proporciona solo para pruebas de seguridad autorizadas, validación defensiva, investigación y educación. Úselo exclusivamente en sistemas que posea o para los cuales tenga permiso escrito explícito de evaluación.

Los autores y colaboradores no son responsables por uso indebido, daños, interrupción del servicio, pérdida de datos o consecuencias legales. Usted es responsable de cumplir con las leyes, contratos, reglas de participación y requisitos de divulgación aplicables.

Este es un PoC activo de RCE. Crea una cuenta, crea un repositorio privado, escribe un marcador de contrato y ejecuta un comando como el usuario del sistema operativo de Gitea. Trátelo en consecuencia. 🛡️

🧠 Resumen de la vulnerabilidad

CVE-2026-60004 afecta el flujo de trabajo diffpatch del repositorio de Gitea. Un atacante con acceso de escritura al repositorio puede enviar contenido de parche controlado que instala y activa un hook de Git, lo que resulta en la ejecución de comandos como la cuenta de servicio de Gitea.

ElementoDetalle
ProductoGitea
Versiones afectadas>= 1.17.0, < 1.27.1
Versión parcheada1.27.1
ImpactoEjecución remota de comandos como el usuario del SO de Gitea
Aviso upstreamGHSA-rcr6-4jqh-j84m

Forgejo y otros forks requieren revisión manual de implementación y no se tratan automáticamente como afectados.

✨ Qué hace el script

Cada ejecución realiza un flujo de trabajo fijo:

  1. Normaliza un objetivo HTTP o HTTPS exacto.
  2. Comprueba la versión reportada de Gitea y bloquea versiones conocidas no afectadas.
  3. Requiere un número de contrato, nombre de usuario y contraseña proporcionados por el operador.
  4. Se niega a reutilizar una cuenta que ya se autentica.
  5. Intenta registrar exactamente la cuenta de prueba proporcionada.
  6. Crea un repositorio privado con nombre único.
  7. Instala y activa el hook post-index-change manipulado a través de diffpatch.
  8. Escribe el marcador de contrato y ejecuta id por defecto.
  9. Recupera la salida del comando a través de una referencia Git temporal.
  10. Guarda evidencia JSON local y la salida completa del comando.

La herramienta acepta solo un único objetivo. No tiene modo de lista de objetivos, comodines, escaneo masivo o descubrimiento pasivo.

📦 Requisitos

  • Python 3.10 o más reciente
  • Git disponible en PATH
  • Autorización escrita explícita para el objetivo seleccionado
  • Auto-registro de Gitea habilitado
  • Un nombre de usuario y contraseña desechables completamente nuevos para la ejecución

El script usa solo la biblioteca estándar de Python. No se requiere pip install.

🚀 Instalación

root@kitploit:~
git clone https://github.com/InfoSec-DB/CVE-2026-60004-Gitea-RCE-PoC.git
cd CVE-2026-60004-Gitea-RCE-PoC
python3 scanner.py --help

🧪 Uso

root@kitploit:~
python3 scanner.py \
  --contract-number ENG-2026-001 \
  --username audit-eng-2026-001 \
  --password 'use-a-unique-disposable-password' \
  https://gitea.example

También hay opciones cortas disponibles:

root@kitploit:~
python3 scanner.py \
  -c ENG-2026-001 \
  -u audit-eng-2026-001 \
  -p 'use-a-unique-disposable-password' \
  https://gitea.example

🚨 La contraseña se proporciona en la línea de comandos y se muestra en el panel de resultados final. Use solo una credencial de prueba desechable única. Tenga en cuenta que los argumentos de la línea de comandos pueden conservarse en el historial del shell o ser visibles temporalmente para herramientas locales de inspección de procesos.

Comando autorizado personalizado

El comando predeterminado es id. Se puede proporcionar un comando personalizado de alcance limitado con --cmd:

root@kitploit:~
python3 scanner.py \
  -c ENG-2026-001 \
  -u audit-eng-2026-001 \
  -p 'use-a-unique-disposable-password' \
  --cmd 'uname -a' \
  https://gitea.example

Los comandos personalizados intencionalmente no tienen tiempo de espera. El validador espera hasta que el comando remoto termine, así que evite comandos interactivos o de larga duración a menos que el compromiso lo requiera específicamente.

Ubicación de salida

Por defecto, cada ejecución escribe en:

root@kitploit:~
afterdark-results/<contract>/<UTC timestamp>/

Puede seleccionar una raíz diferente o un directorio de ejecución exacto:

root@kitploit:~
python3 scanner.py \
  -c ENG-2026-001 \
  -u audit-eng-2026-001 \
  -p 'use-a-unique-disposable-password' \
  --results-root ./engagement-evidence \
  https://gitea.example
root@kitploit:~
python3 scanner.py \
  -c ENG-2026-001 \
  -u audit-eng-2026-001 \
  -p 'use-a-unique-disposable-password' \
  --output-dir ./engagement-evidence/run-01 \
  https://gitea.example

🧾 Evidencia

Cada ejecución crea archivos privados 0600 y se niega a sobrescribir resultados existentes:

  • confirmation.json — objetivo, resultado de versión, nombre de cuenta, marcas de tiempo, comando, código de retorno y artefactos capturados
  • confirmation.command-output.txt — salida completa del comando remoto

La evidencia puede contener información sensible del compromiso. No la confirme en Git. El .gitignore incluido excluye las rutas de resultados predeterminadas y los nombres de archivo de evidencia comunes.

🧹 Limpieza

El validador no elimina automáticamente los artefactos del lado del servidor. Después de la evaluación, un administrador autorizado debe:

  • Eliminar la cuenta de prueba desechable proporcionada
  • Eliminar el repositorio privado generado afterdark-*
  • Eliminar /tmp/gitea-validation-<contract>/client.txt
  • Archivar o eliminar de forma segura la evidencia local
  • Actualizar Gitea a 1.27.1 o posterior
  • Realizar una nueva prueba de remediación mínima si está permitido

Un resultado exitoso prueba la ejecución de comandos como la cuenta de servicio de Gitea. No prueba por sí mismo acceso root, persistencia, movimiento lateral o compromiso completo del host.

🛡️ Límites integrados

  • Ejecución directa sin subcomandos operativos
  • Un objetivo exacto por ejecución
  • Sin soporte de comodines o archivos de objetivos
  • User-Agent HTTP correlacionado con contrato y marcador de sistema de archivos
  • Puerta de versión antes de la validación activa
  • Credenciales de cuenta nueva obligatorias seleccionadas por el operador
  • Rechazo de cuentas duplicadas
  • Creación de repositorio privado
  • Comando predeterminado limitado a id
  • Archivos de evidencia privados de creación exclusiva
  • Redacción de contraseñas de la salida capturada del hijo
  • Tiempo de espera de 180 segundos para la ruta de validación predeterminada

✅ Pruebas locales

Las pruebas ejercitan el análisis y la construcción del PoC sin realizar solicitudes de red:

root@kitploit:~
python3 -m unittest discover -s tests -v

🤝 Contribuciones responsables

Se aceptan mejoras que hagan que el validador sea más seguro, más confiable o más fácil de limpiar. No envíe detalles de objetivos reales, credenciales, evidencia privada o cargas destructivas.

Para vulnerabilidades en esta herramienta, siga SECURITY.md.

📚 Referencias y créditos

  • Aviso oficial de Gitea: GHSA-rcr6-4jqh-j84m
  • Lanzamientos de Gitea
  • Reportero del CVE acreditado por el aviso upstream: NightRang3r
  • Validador mantenido por el AfterDark Security Research Group

Construido para una validación de seguridad cuidadosa y vinculada a contrato. 🫖🛡️

Descargar herramienta