Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-2395 — Preuve de concept démontrant une condition de course dans le paquet npm tar (v7.5.3) provoquant des collisions de fichiers lors d'une extraction parallèle, entraînant une corruption ou un écrasement des données. | Kitploit
Outils/GitHubGitHub/open-flaw/cve-2026-2395
Analyse des VulnérabilitésExploitationSécurité de la Chaîne LogistiqueApprentissage et Éducation
GitHubopen-flaw/cve-2026-2395

CVE-2026-2395

Preuve de concept démontrant une condition de course dans le paquet npm tar (v7.5.3) provoquant des collisions de fichiers lors d'une extraction parallèle, entraînant une corruption ou un écrasement des données.

Voir le dépôt
il y a 7 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-23950

Preuve de concept pour CVE-2026-23950 - Vulnérabilité de condition de course dans le paquet tar.

Description

Ce dépôt démontre une vulnérabilité de condition de course dans le paquet npm tar (version 7.5.3) qui permet une collision de fichiers lors de l'extraction. La vulnérabilité exploite les différences de normalisation Unicode où collision_ss et collision_ß peuvent être traités comme le même fichier en raison de collisions insensibles à la casse.

Détails de la vulnérabilité

  • ID CVE : CVE-2026-23950
  • Paquet concerné : tar
  • Version concernée : 7.5.3
  • Type de vulnérabilité : Condition de course menant à une collision de fichiers
  • Impact : Corruption/écrasement du contenu des fichiers lors d'une extraction parallèle

Fonctionnement

L'exploit crée une archive tar avec deux fichiers :

  1. collision_ss - contenant 1000 caractères 'A'
  • collision_ß - contenant 1000 caractères 'B'
  • Lors de l'extraction avec le traitement parallèle activé (jobs: 8), la condition de course peut provoquer la collision de ces fichiers, entraînant :

    • La création d'un seul fichier
    • Les deux noms de fichiers pointant potentiellement vers le même inode
    • Le contenu d'un fichier écrasant l'autre

    Installation

    root@kitploit:~
    npm install
    

    Utilisation

    root@kitploit:~
    node index.js
    

    Sortie attendue

    Si la condition de course est exploitée avec succès :

    • Les fichiers partageront le même inode
    • La sortie affichera [*] GOOD

    Si la vulnérabilité n'est pas déclenchée :

    • Deux fichiers séparés seront créés
    • La sortie affichera [-] No collision

    Impact

    Cette vulnérabilité pourrait entraîner :

    • Une perte ou corruption de données
    • Des contournements de sécurité si la vérification du contenu des fichiers est effectuée après l'extraction
    • Un comportement inattendu de l'application en raison de fichiers manquants ou corrompus

    Correctif

    Mettez à jour vers une version corrigée du paquet tar lorsqu'elle sera disponible.

    Avertissement

    Ce code est destiné uniquement à des fins éducatives et de recherche. N'utilisez pas cet exploit à des fins malveillantes.

    Télécharger l’outil