Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-22004-Git-LFS-Pointer-Poisoning-Supply-Chain- — Prova de conceito para envenenamento de ponteiros do Git LFS, com scripts Bash e Python que criam um repositório malicioso, simulam um servidor LFS malicioso e acionam a execução de código. | Kitploit
Ferramentas/GitHubGitHub/george0papasotiriou/cve-2026-22004-git-lfs-pointer-poisoning-supply-chain-
Análise de VulnerabilidadesExploraçãoSegurança da Cadeia de SuprimentosConfiguração IncorretaRed TeamingDesenvolvimento de Payloads
GitHubgeorge0papasotiriou/cve-2026-22004-git-lfs-pointer-poisoning-supply-chain-

CVE-2026-22004-Git-LFS-Pointer-Poisoning-Supply-Chain-

Prova de conceito para envenenamento de ponteiros do Git LFS, com scripts Bash e Python que criam um repositório malicioso, simulam um servidor LFS malicioso e acionam a execução de código.

Ver Repositório
6há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-22004 – Envenenamento de Ponteiro do Git LFS (Cadeia de Suprimentos)

Código do Programa (Bash + Python)

root@kitploit:~
# create_malicious_repo.sh - Sets up a repo with poisoned LFS pointer
git init
git lfs track "*.bin"
echo "version https://git-lfs.github.com/spec/v1
oid sha256:4142434445464748494a4b4c4d4e4f505152535455565758595a616263646566
size 4" > malware.bin
git add .gitattributes malware.bin
git commit -m "Add LFS file"


CVE-2026-22004 – Envenenamento de Ponteiro do Git LFS (Ataque à Cadeia de Suprimentos)

Severity: Critical

Visão Geral

Um repositório usa Git LFS, mas não fixa o endpoint LFS nem verifica hashes de objetos após o download. Um atacante que comprometa o servidor LFS (ou possa realizar um ataque man‑in‑the‑middle) pode substituir o arquivo grande por um malicioso, e o clone fará o download automático e possivelmente o executará.

Detalhes da Vulnerabilidade

  • Tipo: Cadeia de Suprimentos / Man‑in‑the‑Middle
  • Impacto: Execução de código em máquinas de desenvolvedores.
  • Causa raiz: O Git LFS confia no armazenamento remoto LFS; se o arquivo de ponteiro for modificado ou o servidor LFS for malicioso, o objeto obtido pode diferir do hash esperado sem aviso.

Demonstração do Exploit

  1. Execute o script de configuração para criar um repositório com LFS.
  2. Simule um servidor LFS malicioso que retorna um trojan.
  3. Clone o repositório → o objeto malicioso é baixado.
root@kitploit:~
bash create_malicious_repo.sh
# Then simulate rogue LFS server
Baixar ferramenta