Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-84361-poc — Proof-of-concept per CVE-2026-84361, che dimostra l'iniezione di comandi nel driver Perforce di Composer tramite un P4PORT dannoso, con verifica basata su Docker e indicazioni di mitigazione. | Kitploit
Strumenti/GitHubGitHub/saku0512/cve-2026-84361-poc
Analisi delle VulnerabilitàExploitSicurezza WebSicurezza della Supply ChainApprendimento e Formazione
GitHubsaku0512/cve-2026-84361-poc

CVE-2026-84361-poc

Proof-of-concept per CVE-2026-84361, che dimostra l'iniezione di comandi nel driver Perforce di Composer tramite un P4PORT dannoso, con verifica basata su Docker e indicazioni di mitigazione.

Vedi Repository
1321 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-84361: PoC di esecuzione comandi Composer Perforce P4PORT

English version

Esecuzione con Docker

Usando Docker Compose puoi verificare in un ambiente isolato che include Composer 2.10.2 vulnerabile e il client Perforce p4. Il container di esecuzione ha rete disabilitata, filesystem in sola lettura e tutte le capability rimosse; solo le tmpfs /tmp e /work sono scrivibili.

root@kitploit:~
# Build dell'immagine (p4 viene scaricato dalla distribuzione ufficiale e verificato tramite SHA-256)
docker compose build

# Verifica diretta del comportamento rsh: di p4 (predefinito)
docker compose run --rm poc

# Verifica tramite Composer vulnerabile
docker compose run --rm poc /usr/local/bin/run-composer-poc.sh

L'ultimo comando esegue composer update --prefer-source in un workspace temporaneo all'interno del container. Poiché viene usato un comando marcatore che non è un server Perforce, Composer stesso potrebbe fallire, ma se il marcatore viene creato il comando termina con successo mostrando .

[+] VULNERABLE

Panoramica

PoC di verifica locale per CVE-2026-84361, presente nel driver VCS Perforce di Composer. Composer vulnerabile, quando il source.type del pacchetto è perforce, passa il source.url controllato dall'attaccante come P4PORT del client p4.

p4 tratta i P4PORT rsh: / jsh: come comandi locali, non come destinazioni di rete. Di conseguenza, installando una source da metadati di pacchetto non attendibili o da composer.lock, i comandi vengono eseguiti con i privilegi dell'utente che esegue Composer o dell'account CI.

Il payload di questo PoC crea solo un file marcatore vuoto in un'area temporanea.

Scoperto da: saku0512 (GitHub)

Disclaimer

Utilizzare solo per scopi educativi e per verifiche di sicurezza in ambienti esplicitamente autorizzati. Non eseguire su sistemi o ambienti CI di terzi senza permesso.

Dettagli della vulnerabilità

  • ID CVE: CVE-2026-84361
  • Tipo: Iniezione di comandi del sistema operativo (CWE-78)
  • Impatto: Esecuzione arbitraria di comandi con i privilegi dell'utente che esegue Composer
  • Versioni vulnerabili: Composer >= 1.0, < 2.2.30 e >= 2.3.0, < 2.10.3
  • Versioni corrette: 2.2.30 / 2.10.3

Perché l'attacco riesca sono necessarie tutte le seguenti condizioni: p4 presente nel PATH, l'attaccante in grado di controllare i metadati della source Perforce e il pacchetto target installato dalla source. Packagist.org non consente metadati di source Perforce, quindi l'uso del solo Packagist non è vulnerabile.

Utilizzo del PoC

1. Prerequisiti

  • PHP
  • Composer da verificare (versione non corretta)
  • Client Perforce p4
root@kitploit:~
php -v
p4 -V

2. Dry-run sicuro

Per impostazione predefinita non avvia p4, ma mostra solo il P4PORT pericoloso e il comando che verrebbe eseguito.

root@kitploit:~
php poc.php

3. Verifica locale autorizzata

--execute passa a p4 un P4PORT rsh:. Il payload crea solo un marcatore univoco sotto sys_get_temp_dir() e per impostazione predefinita lo pulisce.

root@kitploit:~
php poc.php --execute

Se appare [+] VULNERABLE, conferma che il comando locale è stato eseguito tramite P4PORT. Per conservare il marcatore, aggiungi --keep-marker.

4. Riproduzione tramite Composer

Il composer.json incluso è un esempio minimale di inline package repository distribuito da un attaccante. In un ambiente isolato con Composer non corretto e p4, esegui:

root@kitploit:~
composer update --prefer-source

Le versioni corrette rifiutano source.url come porta Perforce non valida prima di avviare p4.

Mitigazione

Aggiorna Composer alla versione 2.2.30 o successiva, oppure 2.10.3 o successiva. Utilizza solo repository e lock file attendibili e rimuovi p4 dal PATH negli ambienti che non usano Perforce.

Riferimenti

  • GitHub Security Advisory: GHSA-rvx4-ffvw-m9q3
  • Commit di correzione (serie 2.10)
  • Commit di correzione (serie 2.2)
Scarica lo strumento