Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/infosec-db/cve-2026-60004-gitea-rce-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubinfosec-db/cve-2026-60004-gitea-rce-poc

CVE-2026-60004-Gitea-RCE-PoC

🫖 PoC de validação de RCE CVE-2026-60004 direcionado a um único alvo no Gitea

Ver Repositório
1há 11h 20mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🫖 CVE-2026-60004 — PoC de RCE no Gitea

Uma ferramenta de validação direta e de alvo único para a vulnerabilidade de execução remota de código no Git-hook diffpatch do Gitea.

Python 3.10+ License: MIT CVE

Este repositório contém o validador AfterDark focado: um script, um alvo, uma execução. Não há subcomandos de descoberta, reconhecimento, verificação ou outros.

⚠️ Aviso legal e ético

Este projeto é fornecido apenas para testes de segurança autorizados, validação defensiva, pesquisa e educação. Use-o exclusivamente em sistemas que você possui ou para os quais tenha permissão escrita explícita para avaliar.

Os autores e colaboradores não são responsáveis por uso indevido, danos, interrupção de serviço, perda de dados ou consequências legais. Você é responsável por cumprir as leis aplicáveis, contratos, regras de engajamento e requisitos de divulgação.

Este é um proof of concept ativo de RCE. Ele cria uma conta, cria um repositório privado, grava um marcador de contrato e executa um comando como o usuário do sistema operacional do Gitea. Trate-o de acordo. 🛡️

🧠 Resumo da vulnerabilidade

A CVE-2026-60004 afeta o fluxo de trabalho diffpatch de repositórios do Gitea. Um atacante com acesso de escrita ao repositório pode enviar conteúdo de patch controlado que instala e aciona um Git hook, resultando em execução de comandos como a conta de serviço do Gitea.

ItemDetalhe
ProdutoGitea
Versões afetadas>= 1.17.0, < 1.27.1
Versão corrigida1.27.1
ImpactoExecução remota de comandos como o usuário do SO do Gitea
Aviso upstreamGHSA-rcr6-4jqh-j84m

Forgejo e outros forks exigem revisão manual de implementação e não são tratados automaticamente como afetados.

✨ O que o script faz

Cada execução realiza um fluxo de trabalho fixo:

  1. Normaliza exatamente um alvo HTTP ou HTTPS.
  2. Verifica a versão relatada do Gitea e bloqueia versões conhecidas não afetadas.
  3. Exige um número de contrato, nome de usuário e senha fornecidos pelo operador.
  4. Recusa reutilizar uma conta que já autentica.
  5. Tenta registrar exatamente a conta de teste fornecida.
  6. Cria um repositório privado com nome único.
  7. Instala e aciona o hook post-index-change criado por meio do diffpatch.
  8. Grava o marcador de contrato e executa id por padrão.
  9. Recupera a saída do comando por meio de uma referência Git temporária.
  10. Salva evidências JSON locais e a saída completa do comando.

A ferramenta aceita apenas um único alvo. Não possui modos de lista de alvos, curinga, varredura em massa ou descoberta passiva.

📦 Requisitos

  • Python 3.10 ou mais recente
  • Git disponível no PATH
  • Autorização escrita explícita para o alvo selecionado
  • Auto-registro do Gitea habilitado
  • Um nome de usuário e senha descartáveis totalmente novos para a execução

O script usa apenas a biblioteca padrão do Python. Nenhum pip install é necessário.

🚀 Instalação

root@kitploit:~
git clone https://github.com/InfoSec-DB/CVE-2026-60004-Gitea-RCE-PoC.git
cd CVE-2026-60004-Gitea-RCE-PoC
python3 scanner.py --help

🧪 Uso

root@kitploit:~
python3 scanner.py \
  --contract-number ENG-2026-001 \
  --username audit-eng-2026-001 \
  --password 'use-a-unique-disposable-password' \
  https://gitea.example

Opções curtas também estão disponíveis:

root@kitploit:~
python3 scanner.py \
  -c ENG-2026-001 \
  -u audit-eng-2026-001 \
  -p 'use-a-unique-disposable-password' \
  https://gitea.example

🚨 A senha é fornecida na linha de comando e exibida no painel de resultados final. Use apenas uma credencial de teste descartável e única. Esteja ciente de que os argumentos da linha de comando podem ser retidos no histórico do shell ou temporariamente visíveis para ferramentas locais de inspeção de processos.

Comando autorizado personalizado

O comando padrão é id. Um comando personalizado de escopo restrito pode ser fornecido com --cmd:

root@kitploit:~
python3 scanner.py \
  -c ENG-2026-001 \
  -u audit-eng-2026-001 \
  -p 'use-a-unique-disposable-password' \
  --cmd 'uname -a' \
  https://gitea.example

Comandos personalizados intencionalmente não têm tempo limite. O validador aguarda até que o comando remoto termine, portanto, evite comandos interativos ou de longa duração, a menos que o engajamento os exija especificamente.

Local de saída

Por padrão, cada execução grava em:

root@kitploit:~
afterdark-results/<contract>/<UTC timestamp>/

Você pode selecionar uma raiz diferente ou um diretório de execução exato:

root@kitploit:~
python3 scanner.py \
  -c ENG-2026-001 \
  -u audit-eng-2026-001 \
  -p 'use-a-unique-disposable-password' \
  --results-root ./engagement-evidence \
  https://gitea.example
root@kitploit:~
python3 scanner.py \
  -c ENG-2026-001 \
  -u audit-eng-2026-001 \
  -p 'use-a-unique-disposable-password' \
  --output-dir ./engagement-evidence/run-01 \
  https://gitea.example

🧾 Evidências

Cada execução cria arquivos privados 0600 e recusa sobrescrever resultados existentes:

  • confirmation.json — alvo, resultado da versão, nome da conta, carimbos de data/hora, comando, código de retorno e artefatos capturados
  • confirmation.command-output.txt — saída completa do comando remoto

As evidências podem conter informações sensíveis do engajamento. Não as envie para o Git. O .gitignore incluído exclui os caminhos de resultados padrão e nomes de arquivos de evidência comuns.

🧹 Limpeza

O validador não exclui automaticamente artefatos do lado do servidor. Após a avaliação, um administrador autorizado deve:

  • Excluir a conta de teste descartável fornecida
  • Excluir o repositório privado afterdark-* gerado
  • Remover /tmp/gitea-validation-<contract>/client.txt
  • Arquivar ou excluir com segurança as evidências locais
  • Atualizar o Gitea para 1.27.1 ou posterior
  • Realizar um reteste mínimo de remediação, se permitido

Um resultado bem-sucedido prova a execução de comandos como a conta de serviço do Gitea. Ele não prova por si só acesso root, persistência, movimento lateral ou comprometimento completo do host.

🛡️ Limites integrados

  • Execução direta sem subcomandos operacionais
  • Um alvo exato por execução
  • Sem suporte a curingas ou arquivos de alvos
  • User-Agent HTTP e marcador de sistema de arquivos correlacionados ao contrato
  • Portão de versão antes da validação ativa
  • Credenciais de nova conta obrigatórias selecionadas pelo operador
  • Recusa de conta duplicada
  • Criação de repositório privado
  • Comando padrão limitado a id
  • Arquivos de evidência privados com criação exclusiva
  • Redação de senha da saída capturada do filho
  • Tempo limite de 180 segundos para o caminho de validação padrão

✅ Testes locais

Os testes exercitam a análise e a construção do PoC sem fazer solicitações de rede:

root@kitploit:~
python3 -m unittest discover -s tests -v

🤝 Contribuições responsáveis

Melhorias que tornem o validador mais seguro, mais confiável ou mais fácil de limpar são bem-vindas. Não envie detalhes de alvos reais, credenciais, evidências privadas ou payloads destrutivos.

Para vulnerabilidades nesta ferramenta, siga SECURITY.md.

📚 Referências e créditos

  • Aviso oficial do Gitea: GHSA-rcr6-4jqh-j84m
  • Lançamentos do Gitea
  • Repórter da CVE creditado pelo aviso upstream: NightRang3r
  • Validador mantido pelo AfterDark Security Research Group

Construído para validação de segurança cuidadosa e vinculada a contratos. 🫖🛡️

Baixar ferramenta