Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-22004-Git-LFS-Pointer-Poisoning-Supply-Chain- — Preuve de concept pour l'empoisonnement des pointeurs Git LFS, avec des scripts Bash et Python qui créent un dépôt malveillant, simulent un serveur LFS malveillant et déclenchent l'exécution de code. | Kitploit
Outils/GitHubGitHub/george0papasotiriou/cve-2026-22004-git-lfs-pointer-poisoning-supply-chain-
Analyse des VulnérabilitésExploitationSécurité de la Chaîne LogistiqueMauvaise ConfigurationRed TeamingDéveloppement de Charges Utiles
GitHubgeorge0papasotiriou/cve-2026-22004-git-lfs-pointer-poisoning-supply-chain-

CVE-2026-22004-Git-LFS-Pointer-Poisoning-Supply-Chain-

Preuve de concept pour l'empoisonnement des pointeurs Git LFS, avec des scripts Bash et Python qui créent un dépôt malveillant, simulent un serveur LFS malveillant et déclenchent l'exécution de code.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 16 joursPas encore vérifié

CVE-2026-22004 – Empoisonnement du pointeur Git LFS (Chaîne d'approvisionnement)

Code du programme (Bash + Python)

root@kitploit:~
# create_malicious_repo.sh - Sets up a repo with poisoned LFS pointer
git init
git lfs track "*.bin"
echo "version https://git-lfs.github.com/spec/v1
oid sha256:4142434445464748494a4b4c4d4e4f505152535455565758595a616263646566
size 4" > malware.bin
git add .gitattributes malware.bin
git commit -m "Add LFS file"

CVE-2026-22004 – Empoisonnement du pointeur Git LFS (Attaque sur la chaîne d'approvisionnement)

Severity: Critical

Aperçu

Un dépôt utilise Git LFS mais ne fixe pas le point de terminaison LFS ni ne vérifie les hachages des objets après le téléchargement. Un attaquant qui compromet le serveur LFS (ou peut se placer en homme du milieu) peut remplacer le fichier volumineux par un fichier malveillant, et le clone téléchargera automatiquement ce fichier et pourra l'exécuter.

Détails de la vulnérabilité

  • Type : Chaîne d'approvisionnement / Homme du milieu
  • Impact : Exécution de code sur les machines des développeurs.
  • Cause racine : Git LFS fait confiance au stockage LFS distant ; si le fichier pointeur est modifié ou si le serveur LFS est malveillant, l'objet récupéré peut différer du hachage attendu sans avertissement.

Démonstration de l'exploit

  1. Exécutez le script de configuration pour créer un dépôt avec LFS.
  2. Simulez un serveur LFS malveillant qui renvoie un cheval de Troie.
  3. Clonez le dépôt → l'objet malveillant est récupéré.
root@kitploit:~
bash create_malicious_repo.sh
# Then simulate rogue LFS server
Télécharger l’outil