Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-2395 — Prueba de concepto que demuestra una condición de carrera en el paquete npm tar (v7.5.3) que provoca colisiones de archivos durante la extracción en paralelo, lo que conduce a corrupción o sobrescritura de datos. | Kitploit
Herramientas/GitHubGitHub/open-flaw/cve-2026-2395
Análisis de VulnerabilidadesExplotaciónSeguridad de Cadena de SuministroAprendizaje y Educación
GitHubopen-flaw/cve-2026-2395

CVE-2026-2395

Prueba de concepto que demuestra una condición de carrera en el paquete npm tar (v7.5.3) que provoca colisiones de archivos durante la extracción en paralelo, lo que conduce a corrupción o sobrescritura de datos.

Ver Repositorio
hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-23950

Prueba de concepto para CVE-2026-23950 - Vulnerabilidad de condición de carrera en el paquete tar.

Descripción

Este repositorio demuestra una vulnerabilidad de condición de carrera en el paquete npm tar (versión 7.5.3) que permite la colisión de archivos durante la extracción. La vulnerabilidad explota diferencias en la normalización Unicode donde collision_ss y collision_ß pueden ser tratados como el mismo archivo debido a colisiones que no distinguen entre mayúsculas y minúsculas.

Detalles de la Vulnerabilidad

  • ID de CVE: CVE-2026-23950
  • Paquete Afectado: tar
  • Versión Afectada: 7.5.3
  • Tipo de Vulnerabilidad: Condición de carrera que conduce a colisión de archivos
  • Impacto: Corrupción/sobrescritura del contenido de archivos durante la extracción paralela

Cómo Funciona

El exploit crea un archivo tar con dos archivos:

  1. collision_ss - que contiene 1000 caracteres 'A'
  • collision_ß - que contiene 1000 caracteres 'B'
  • Cuando se extrae con procesamiento paralelo habilitado (jobs: 8), la condición de carrera puede provocar que estos archivos colisionen, resultando en:

    • Solo se crea un archivo
    • Ambos nombres de archivo potencialmente apuntan al mismo inodo
    • El contenido de un archivo sobrescribe al otro

    Configuración

    root@kitploit:~
    npm install
    

    Uso

    root@kitploit:~
    node index.js
    

    Salida Esperada

    Si la condición de carrera se explota con éxito:

    • Los archivos compartirán el mismo inodo
    • La salida mostrará [*] GOOD

    Si la vulnerabilidad no se activa:

    • Se crearán dos archivos separados
    • La salida mostrará [-] No collision

    Impacto

    Esta vulnerabilidad podría conducir a:

    • Pérdida o corrupción de datos
    • Omisión de seguridad si la verificación del contenido de archivos se realiza después de la extracción
    • Comportamiento inesperado de la aplicación debido a archivos faltantes o corruptos

    Mitigación

    Actualice a una versión parcheada del paquete tar cuando esté disponible.

    Aviso Legal

    Este código es solo para fines educativos y de investigación. No utilice este exploit con fines maliciosos.

    Descargar herramienta