Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-2395 — Prova de conceito demonstrando uma condição de corrida no pacote npm tar (v7.5.3) que causa colisões de arquivos durante a extração paralela, levando à corrupção ou sobrescrita de dados. | Kitploit
Ferramentas/GitHubGitHub/open-flaw/cve-2026-2395
Análise de VulnerabilidadesExploraçãoSegurança da Cadeia de SuprimentosAprendizado e Educação
GitHubopen-flaw/cve-2026-2395

CVE-2026-2395

Prova de conceito demonstrando uma condição de corrida no pacote npm tar (v7.5.3) que causa colisões de arquivos durante a extração paralela, levando à corrupção ou sobrescrita de dados.

Ver Repositório
há 7 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-23950

Prova de conceito para CVE-2026-23950 - Vulnerabilidade de condição de corrida no pacote tar.

Descrição

Este repositório demonstra uma vulnerabilidade de condição de corrida no pacote npm tar (versão 7.5.3) que permite colisão de arquivos durante a extração. A vulnerabilidade explora diferenças de normalização Unicode onde collision_ss e collision_ß podem ser tratados como o mesmo arquivo devido a colisões que não diferenciam maiúsculas de minúsculas.

Detalhes da Vulnerabilidade

  • ID CVE: CVE-2026-23950
  • Pacote Afetado: tar
  • Versão Afetada: 7.5.3
  • Tipo de Vulnerabilidade: Condição de corrida que leva à colisão de arquivos
  • Impacto: Corrupção/sobrescrita do conteúdo de arquivos durante extração paralela

Como Funciona

O exploit cria um arquivo tar com dois arquivos:

  1. collision_ss - contendo 1000 caracteres 'A'
  • collision_ß - contendo 1000 caracteres 'B'
  • Quando extraído com processamento paralelo habilitado (jobs: 8), a condição de corrida pode fazer com que esses arquivos colidam, resultando em:

    • Apenas um arquivo sendo criado
    • Ambos os nomes de arquivo potencialmente apontando para o mesmo inode
    • O conteúdo de um arquivo sobrescrevendo o outro

    Configuração

    root@kitploit:~
    npm install
    

    Uso

    root@kitploit:~
    node index.js
    

    Saída Esperada

    Se a condição de corrida for explorada com sucesso:

    • Os arquivos compartilharão o mesmo inode
    • A saída exibirá [*] GOOD

    Se a vulnerabilidade não for acionada:

    • Dois arquivos separados serão criados
    • A saída exibirá [-] No collision

    Impacto

    Esta vulnerabilidade pode levar a:

    • Perda ou corrupção de dados
    • Bypass de segurança se a verificação do conteúdo do arquivo for realizada após a extração
    • Comportamento inesperado do aplicativo devido a arquivos ausentes ou corrompidos

    Correção

    Atualize para uma versão corrigida do pacote tar quando disponível.

    Aviso Legal

    Este código é apenas para fins educacionais e de pesquisa. Não use este exploit para fins maliciosos.

    Baixar ferramenta