Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-2395 — Prova di concetto che dimostra una condizione di gara nel pacchetto npm tar (v7.5.3) che causa collisioni di file durante l'estrazione parallela, portando a corruzione o sovrascrittura dei dati. | Kitploit
Strumenti/GitHubGitHub/open-flaw/cve-2026-2395
Analisi delle VulnerabilitàExploitSicurezza della Supply ChainApprendimento e Formazione
GitHubopen-flaw/cve-2026-2395

CVE-2026-2395

Prova di concetto che dimostra una condizione di gara nel pacchetto npm tar (v7.5.3) che causa collisioni di file durante l'estrazione parallela, portando a corruzione o sovrascrittura dei dati.

Vedi Repository
7 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-23950

Prova di concetto per CVE-2026-23950 - Vulnerabilità di race condition nel pacchetto tar.

Descrizione

Questa repository dimostra una vulnerabilità di race condition nel pacchetto npm tar (versione 7.5.3) che consente una collisione di file durante l'estrazione. La vulnerabilità sfrutta le differenze nella normalizzazione Unicode dove collision_ss e collision_ß possono essere trattati come lo stesso file a causa di collisioni senza distinzione tra maiuscole e minuscole.

Dettagli della Vulnerabilità

  • ID CVE: CVE-2026-23950
  • Pacchetto Interessato: tar
  • Versione Interessata: 7.5.3
  • Tipo di Vulnerabilità: Race condition che porta a collisione di file
  • Impatto: Corruzione/sovrascrittura del contenuto dei file durante l'estrazione parallela

Come Funziona

L'exploit crea un archivio tar con due file:

  1. collision_ss - contenente 1000 caratteri 'A'
  • collision_ß - contenente 1000 caratteri 'B'
  • Quando viene estratto con l'elaborazione parallela abilitata (jobs: 8), la race condition può causare la collisione di questi file, con il risultato di:

    • Viene creato un solo file
    • Entrambi i nomi file possono puntare allo stesso inode
    • Il contenuto di un file sovrascrive l'altro

    Configurazione

    root@kitploit:~
    npm install
    

    Utilizzo

    root@kitploit:~
    node index.js
    

    Output Atteso

    Se la race condition viene sfruttata con successo:

    • I file condivideranno lo stesso inode
    • L'output mostrerà [*] GOOD

    Se la vulnerabilità non viene attivata:

    • Verranno creati due file separati
    • L'output mostrerà [-] No collision

    Impatto

    Questa vulnerabilità potrebbe portare a:

    • Perdita o corruzione di dati
    • Bypass di sicurezza se la verifica del contenuto dei file viene eseguita dopo l'estrazione
    • Comportamento imprevisto dell'applicazione a causa di file mancanti o corrotti

    Rimedio

    Aggiornare a una versione corretta del pacchetto tar quando disponibile.

    Disclaimer

    Questo codice è solo a scopo educativo e di ricerca. Non utilizzare questo exploit per scopi dannosi.

    Scarica lo strumento