Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-101894 — PoC Python pour CVE-2026-101894 : traversée de chemin par chaîne de liens symboliques dans @xhmikosr/decompress. Comprend un labo Node local, un scan de version du lockfile et un exploit d'upload massif de evil.tar. | Kitploit
Outils/GitHubGitHub/murrez/cve-2026-101894
ReconnaissanceScanners de VulnérabilitésAnalyse des VulnérabilitésExploitationScripting et AutomatisationExploitation d'Applications WebCollecte d'InformationsTests d'IntrusionSécurité de la Chaîne Logistique
GitHubmurrez/cve-2026-101894

CVE-2026-101894

il y a 4 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

PoC Python pour CVE-2026-101894 : traversée de chemin par chaîne de liens symboliques dans @xhmikosr/decompress. Comprend un labo Node local, un scan de version du lockfile et un exploit d'upload massif de evil.tar.

Voir le dépôt
Partager

CVE-2026-101894 — traversée de chemin par chaîne de liens symboliques dans @xhmikosr/decompress

PoC Python 3 pour CVE-2026-101894 — l'extraction d'archives Node.js dans @xhmikosr/decompress (et decompress non maintenu) permet la lecture/écriture en dehors du répertoire de sortie via une chaîne d'entrées de liens symboliques. Contournement du durcissement de CVE-2026-53486. CVSS 3.1 9.1 Critique.

PoCbithttps://pocbit.org/pocs/cve-2026-101894
Cataloguehttps://pocbit.org/pocs/
Paquet@xhmikosr/decompress (maintenu), decompress (kevva, non corrigé)
APIdecompress(input, output) par défaut
CWECWE-22 traversée de chemin, CWE-59 suivi de lien
Corrigé10.2.2 (10.x), 11.1.4 (11.x)
GHSAGHSA-hrh2-vp3x-79xf

Résumé de la vulnérabilité (Türkçe)

decompress, tar/zip vb. arşivleri hedef klasöre açarken lexical path kontrolleri uygular; ancak ardışık symlink girdileri ile kernel, sonraki girdileri çıktı dizini dışında çözebilir. Saldırgan kontrollü arşivle config, startup script veya hassas dosyaların üzerine yazabilir / okuyabilir → RCE senaryosu (CI, container, upload+extract servisleri).

@xhmikosr/decompress için yama: 10.2.2 ve 11.1.4. Eski decompress paketi 4.2.1’e kadar aynı sınıfta ve yama almıyor — @xhmikosr/[email protected]+’e geçin.


Ce que fait ce PoC

ModeObjectif
--labInstalle 11.1.3 dans lab/, vérifie l'écriture à l'extérieur via la chaîne de liens symboliques evil.tar
--write-evil-tarÉcrit l'archive de payload sur le disque (marqueur POCBIT-101894-ESCAPED)
checkSur une cible distante, package.json / lockfile → version ≤ à risque ?
exploitPOST vers les chemins d'upload courants avec evil.tar à chaîne de liens symboliques (mass bulk)
mass--list + -j ; hits.txt / exploited.txt

L'exploit distant ne prouve pas que le serveur ouvre réellement l'archive avec decompress ; une acceptation d'upload 2xx + une empreinte de version faible est considérée comme exploited. Pour une preuve certaine, utilisez --lab.

hits.txt vs exploited.txt (cas fréquent)

ÉtapeCe que cela prouve
check → hits.txt/package.json ou /package-lock.json exposé et contenant un decompress faible
exploit → exploited.txtAu moins une des URL d'upload génériques essayées par le PoC a renvoyé HTTP 2xx

Dans la liste FOFA Express, 500 scans → 2 hits est normal. 2 hits + 0 exploit (vulnerable_dep_no_upload_endpoint) est aussi normal : fuite de dépendance ≠ upload d'archive accessible publiquement. Ce CVE nécessite, pour l'exploitation, que l'application ouvre une archive non fiable avec decompress() ; sur les sites HID / :8088 aléatoires, les 8–11 chemins par défaut du PoC sont souvent absents.

# Preuve de la chaîne (local)
python poc.py --lab

# Hits : dépendance uniquement + tentative d'upload
python poc.py --list hits.txt --mode exploit -j 2
# Attendu : upload_ok=0, status vulnerable_dep_no_upload_endpoint

Versions affectées

PaquetVulnérableCorrigé
@xhmikosr/decompress 11.x11.0.0 – 11.1.3≥ 11.1.4
@xhmikosr/decompress 10.x< 10.2.2≥ 10.2.2
decompress (kevva)≤ 4.2.1aucune — migrer

Prérequis

cd CVE-2026-101894
pip install -r requirements.txt

Lab : Node.js + npm dans le PATH (Linux/macOS recommandé pour le comportement d'extraction des liens symboliques).


Utilisation

Lab local (preuve recommandée)

python poc.py --lab
python poc.py --write-evil-tar evil.tar

Vérification distante

python poc.py -u https://app.example --mode check
python poc.py --list targets.example.txt --mode check -j 30 --vuln-list hits.txt

Exploit distant (mass)

python poc.py -u https://app.example --mode exploit --aggressive
python poc.py --list hits.txt --mode exploit -j 10 --aggressive --upload-paths /api/upload,/upload
OptionSignification
--labPoC d'extraction Node local
--aggressiveExploiter même sans lockfile vulnérable exposé
--upload-pathsChemins POST personnalisés séparés par des virgules
--exploited-listCibles où l'upload a renvoyé 2xx

Structure de evil.tar (concept)

Chaîne de liens symboliques (simplifiée) :

  1. a/b/c/up → ../..
  2. a/b/escape → c/up/../..
  3. esc → ..
  4. Fichiers réguliers …/pocbit_escape.txt avec payload marqueur

Correspond à la classe de contournement par chaîne de liens symboliques décrite dans les notes de version 11.1.4 (correctif realpath / confinement).


Workflow mass

FOFA JSON → python _format_fofa.py fofa_results_1000.json
           → fofa_results_1000.json (url), fofa_results_1000.csv, fofa_targets_1000.txt

python poc.py --list fofa_targets_1000.txt --mode check -j 40  → hits.txt
python poc.py --list fofa_results_1000.csv --mode check -j 40   # url column
python poc.py --list hits.txt --mode exploit -j 8 --aggressive  → exploited.txt

La liste de dorks FOFA upload/zip (fofa_results_1000) est plus adaptée à la surface d'exploit que la liste Express-only de 500 ; néanmoins hit = lockfile + decompress faible, exploit = upload 2xx.


FOFA / découverte (applications Node)

body="node_modules/@xhmikosr/decompress"
body="\"decompress\"" && body="package-lock.json"
header="X-Powered-By: Express" && body="/package.json"

(Le lockfile est rarement public en prod ; la vérification trouve souvent du staging, des artefacts CI, de l'hébergement statique mal configuré.)


Références

  • PoCbit CVE-2026-101894
  • CVE.report
  • Version v11.1.4
  • Antérieur : CVE-2026-53486 / GHSA-mp2f-45pm-3cg9

Légal

Ne testez que les systèmes que vous êtes autorisé à évaluer. Ne téléversez pas d'archives malveillantes vers des services de production tiers.


Description du dépôt GitHub

CVE-2026-101894 PoC: @xhmikosr/decompress symlink-chain archive path traversal (bypass CVE-2026-53486). Node lab + lockfile scan + mass evil.tar upload exploit. CVSS 9.1. https://pocbit.org/pocs/cve-2026-101894
Télécharger l’outil