Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-2395 — Proof-of-conceptは、tar npmパッケージ(v7.5.3)におけるレースコンディションを実証するもので、並列展開中にファイルの衝突を引き起こし、データの破損や上書きにつながります。 | Kitploit
ツール/GitHubGitHub/open-flaw/cve-2026-2395
脆弱性分析エクスプロイトサプライチェーンセキュリティ学習と教育
GitHubopen-flaw/cve-2026-2395

CVE-2026-2395

Proof-of-conceptは、tar npmパッケージ(v7.5.3)におけるレースコンディションを実証するもので、並列展開中にファイルの衝突を引き起こし、データの破損や上書きにつながります。

リポジトリを見る
7ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-23950

CVE-2026-23950の概念実証 - tarパッケージにおける競合状態の脆弱性。

説明

このリポジトリは、tar npmパッケージ(バージョン7.5.3)における競合状態の脆弱性を実証するもので、展開中にファイルの衝突を引き起こす可能性があります。この脆弱性は、collision_ssとcollision_ßが大文字と小文字を区別しない衝突により同じファイルとして扱われる可能性がある、Unicode正規化の差異を悪用します。

脆弱性の詳細

  • CVE ID: CVE-2026-23950
  • 影響を受けるパッケージ: tar
  • 影響を受けるバージョン: 7.5.3
  • 脆弱性の種類: ファイル衝突を引き起こす競合状態
  • 影響: 並列展開中のファイル内容の破損・上書き

仕組み

このエクスプロイトは、2つのファイルを含むtarアーカイブを作成します:

  1. collision_ss - 1000個の'A'文字を含む
  2. collision_ß - 1000個の'B'文字を含む

並列処理(jobs: 8)を有効にして展開すると、競合状態によりこれらのファイルが衝突し、以下の結果を引き起こす可能性があります:

  • 1つのファイルのみが作成される
  • 両方のファイル名が同じinodeを指す可能性がある
  • 一方のファイルの内容が他方を上書きする

セットアップ

root@kitploit:~
npm install

使用方法

root@kitploit:~
node index.js

期待される出力

競合状態が正常に悪用された場合:

  • ファイルが同じinodeを共有する
  • 出力に[*] GOODと表示される

脆弱性が発動しない場合:

  • 2つの別々のファイルが作成される
  • 出力に[-] No collisionと表示される

影響

この脆弱性は、以下を引き起こす可能性があります:

  • データの損失または破損
  • 展開後にファイル内容の検証が行われる場合のセキュリティバイパス
  • ファイルの欠落または破損による予期しないアプリケーションの動作

修正方法

利用可能になり次第、tarパッケージのパッチ適用済みバージョンに更新してください。

免責事項

このコードは教育および研究目的のみで提供されています。このエクスプロイトを悪意のある目的で使用しないでください。

ツールをダウンロード