Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-2395 — tar npm 패키지(v7.5.3)의 경쟁 조건(race condition)을 시연하는 개념 증명으로, 병렬 추출 중 파일 충돌을 유발하여 데이터 손상 또는 덮어쓰기를 초래합니다. | Kitploit
도구/GitHubGitHub/open-flaw/cve-2026-2395
Vulnerability AnalysisExploitationSupply Chain SecurityLearning & Education
GitHubopen-flaw/cve-2026-2395

CVE-2026-2395

tar npm 패키지(v7.5.3)의 경쟁 조건(race condition)을 시연하는 개념 증명으로, 병렬 추출 중 파일 충돌을 유발하여 데이터 손상 또는 덮어쓰기를 초래합니다.

저장소 보기
37개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-23950

CVE-2026-23950에 대한 개념 증명 - tar 패키지의 경쟁 조건 취약점.

설명

이 저장소는 tar npm 패키지(버전 7.5.3)의 경쟁 조건 취약점을 시연하며, 추출 중 파일 충돌을 허용합니다. 이 취약점은 대소문자를 구분하지 않는 충돌로 인해 collision_ss와 collision_ß가 동일한 파일로 처리될 수 있는 유니코드 정규화 차이를 악용합니다.

취약점 세부 정보

  • CVE ID: CVE-2026-23950
  • 영향을 받는 패키지: tar
  • 영향을 받는 버전: 7.5.3
  • 취약점 유형: 파일 충돌로 이어지는 경쟁 조건
  • 영향: 병렬 추출 중 파일 내용 손상/덮어쓰기

작동 방식

이 익스플로잇은 두 개의 파일이 포함된 tar 아카이브를 생성합니다:

  1. collision_ss - 1000개의 'A' 문자 포함
  2. collision_ß - 1000개의 'B' 문자 포함

병렬 처리가 활성화된 상태(jobs: 8)로 추출하면 경쟁 조건으로 인해 이러한 파일이 충돌하여 다음과 같은 결과가 발생할 수 있습니다:

  • 파일이 하나만 생성됨
  • 두 파일 이름이 동일한 inode를 가리킬 가능성
  • 한 파일의 내용이 다른 파일을 덮어씀

설정

root@kitploit:~
npm install

사용법

root@kitploit:~
node index.js

예상 출력

경쟁 조건이 성공적으로 악용된 경우:

  • 파일이 동일한 inode를 공유함
  • 출력에 [*] GOOD이 표시됨

취약점이 트리거되지 않은 경우:

  • 두 개의 별도 파일이 생성됨
  • 출력에 [-] No collision이 표시됨

영향

이 취약점은 다음과 같은 문제를 일으킬 수 있습니다:

  • 데이터 손실 또는 손상
  • 추출 후 파일 내용 검증이 수행되는 경우 보안 우회
  • 파일 누락 또는 손상으로 인한 예기치 않은 애플리케이션 동작

해결 방법

사용 가능한 경우 tar 패키지의 패치된 버전으로 업데이트하세요.

면책 조항

이 코드는 교육 및 연구 목적으로만 제공됩니다. 이 익스플로잇을 악의적인 목적으로 사용하지 마십시오.

도구 다운로드