Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/george0papasotiriou/cve-2026-22004-git-lfs-pointer-poisoning-supply-chain-
脆弱性分析エクスプロイトサプライチェーンセキュリティ設定ミスレッドチーミングペイロード開発
GitHubgeorge0papasotiriou/cve-2026-22004-git-lfs-pointer-poisoning-supply-chain-

CVE-2026-22004-Git-LFS-Pointer-Poisoning-Supply-Chain-

Git LFS ポインター・ポイズニングの概念実証(PoC)です。Bash および Python スクリプトを使用して、悪意のあるリポジトリを作成し、不正な LFS サーバーを模擬し、コード実行を引き起こします。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
16日前未レビュー

CVE-2026-22004 – Git LFS ポインターポイズニング(サプライチェーン)

プログラムコード(Bash + Python)

root@kitploit:~
# create_malicious_repo.sh - Sets up a repo with poisoned LFS pointer
git init
git lfs track "*.bin"
echo "version https://git-lfs.github.com/spec/v1
oid sha256:4142434445464748494a4b4c4d4e4f505152535455565758595a616263646566
size 4" > malware.bin
git add .gitattributes malware.bin
git commit -m "Add LFS file"

CVE-2026-22004 – Git LFS ポインターポイズニング(サプライチェーン攻撃)

Severity: Critical

概要

リポジトリが Git LFS を使用しているものの、LFS エンドポイントを固定しておらず、ダウンロード後にオブジェクトのハッシュを検証していません。LFS サーバーを侵害した攻撃者(または中間者攻撃が可能な攻撃者)は、大容量ファイルを悪意のあるファイルに置き換えることができ、クローン時に自動的にダウンロードされ、実行される可能性があります。

脆弱性の詳細

  • 種類: サプライチェーン / 中間者攻撃(Man-in-the-Middle)
  • 影響: 開発者マシンでのコード実行。
  • 根本原因: Git LFS はリモートの LFS ストアを信頼します。ポインターファイルが改ざんされたり、LFS サーバーが悪意のあるものであった場合、取得したオブジェクトが警告なしに期待されたハッシュと異なる可能性があります。

攻撃実証(エクスプロイトデモ)

  1. セットアップスクリプトを実行して LFS を含むリポジトリを作成します。
  2. トロイの木馬を返す不正な LFS サーバーをシミュレートします。
  3. リポジトリをクローンする → 悪意のあるオブジェクトが取得されます。
root@kitploit:~
bash create_malicious_repo.sh
# Then simulate rogue LFS server
ツールをダウンロード