Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-60004 — Gitea diffpatch RCE (CVE-2026-60004) PoC - リポジトリ書き込みからGiteaサービスアカウントとしてのRCEへ | Kitploit
ツール/GitHubGitHub/hackspeak/cve-2026-60004
特権昇格脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテストレッドチーミングペイロード開発
GitHubhackspeak/cve-2026-60004

CVE-2026-60004

Gitea diffpatch RCE (CVE-2026-60004) PoC - リポジトリ書き込みからGiteaサービスアカウントとしてのRCEへ

リポジトリを見る
141ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-60004 — Gitea diffpatch RCE

Gitea diffpatch エンドポイントのリモートコード実行 PoC。リポジトリへの書き込み権限を持つアカウント(オープン登録インスタンスでは登録するだけ)があれば、サーバー上で Gitea サービスアカウントとして任意のシェルコマンドを実行できます。

脆弱性の概要

POST /api/v1/repos/{owner}/{repo}/diffpatch は、共有の ベア一時クローンリポジトリに攻撃者が制御するパッチを適用します:

root@kitploit:~
git apply --index --recount --cached --binary   # Git ≥ 2.32 时追加 -3 三路合并回退

攻撃チェーン:同一パッチを2回適用 → add/add 競合 → 三方向マージのフォールバックによりインデックスパスが checkout される(--cached を指定していても)→ bare リポジトリでは root = $GIT_DIR となり、checkout された hooks/post-index-change(100755)が有効な Git hook になる → Git がインデックスを書き込む際に自動実行 → RCE。

  • CVSS: 9.8(Critical),AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • 影響を受けるバージョン: Gitea ≥ 1.17,< 1.27.1
  • 修正: 1.27.1(一時クローンが bare から非 bare に変更、commit 470d34b1)
  • 報告者: Shai Rod(NightRang3r)

利用条件

  • リポジトリへの書き込み権限がある;またはインスタンスがオープン登録(デフォルト)→ アカウント登録 + リポジトリ作成のみでよい
  • サーバー側 Git ≥ 2.32(-3 三方向マージが有効)
  • diffpatch エンドポイントが利用可能

使用方法

root@kitploit:~
# 设置账户密码
export GITEA_PASSWORD='account-password'

python3 gitea_diffpatch_rce_poc.py \
  https://<gitea-base-url> \
  <username> \
  'id; uname -srm; pwd'
パラメータ説明
urlGitea のベース URL
username既存の Gitea ユーザー名(デフォルトでオープン登録なので取得可能)
command

依存関係: Python 3 + ローカルの git クライアント。

PoC の流れ: 認証 → プライベート初期化リポジトリの作成 → hooks/post-index-change パッチの構築 → 2回連続で diffpatch に送信(add/add 競合を誘発)→ Git が hook を実行 → 認証付き Smart HTTP でコマンド出力を取得。外部へのコールバックはなし、出力はインバンドで返送されます。

⚠️ 免責事項

セキュリティ研究、脆弱性の検証、防御的テストのみを目的としています。この PoC はターゲットインスタンス上にリポジトリを作成し、パッチを適用し、サーバー側のコマンド実行を引き起こします。必ず自前のテストインスタンスで実行してください。未承認の環境や本番環境では使用しないでください。

帰属と参考

  • 公式アドバイザリと PoC: GHSA-rcr6-4jqh-j84m(報告者 Shai Rod / NightRang3r)
  • 修正コミット: 470d34b1
  • 報道: THN — New Gitea RCE Lets Repository Writers Execute Shell Commands
ツールをダウンロード
ターゲット上で実行するシェルコマンド
GITEA_PASSWORDアカウントパスワード(環境変数、または対話入力)