Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-84361-poc — Prova de conceito para CVE-2026-84361, demonstrando injeção de comandos no driver Perforce do Composer por meio de um P4PORT malicioso, com verificação baseada em Docker e orientações de mitigação. | Kitploit
Ferramentas/GitHubGitHub/saku0512/cve-2026-84361-poc
Análise de VulnerabilidadesExploraçãoSegurança WebSegurança da Cadeia de SuprimentosAprendizado e Educação
GitHubsaku0512/cve-2026-84361-poc

CVE-2026-84361-poc

Prova de conceito para CVE-2026-84361, demonstrando injeção de comandos no driver Perforce do Composer por meio de um P4PORT malicioso, com verificação baseada em Docker e orientações de mitigação.

Ver Repositório
há 10h 27mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-84361: PoC de Execução de Comando no P4PORT do Composer Perforce

English version

Execução com Docker

Com o Docker Compose, você pode validar em um ambiente isolado que inclui o Composer 2.10.2 afetado e o cliente Perforce p4. O contêiner de execução tem rede desabilitada, sistema de arquivos somente leitura, todas as capabilities removidas, e apenas os tmpfs /tmp e /work são graváveis.

root@kitploit:~
# Construir a imagem (o p4 é obtido da distribuição oficial e verificado por SHA-256)
docker compose build

# Validar diretamente o comportamento rsh: do p4 (padrão)
docker compose run --rm poc

# Validar por meio do Composer vulnerável
docker compose run --rm poc /usr/local/bin/run-composer-poc.sh

O último comando executa composer update --prefer-source em um workspace temporário dentro do contêiner. Como é usado um comando marcador que não é um servidor Perforce, o próprio Composer pode falhar, mas se o marcador for criado, ele exibirá e encerrará com sucesso.

[+] VULNERABLE

Visão Geral

Este é um PoC de validação local da CVE-2026-84361, presente no driver VCS Perforce do Composer. No Composer afetado, quando o source.type do pacote é perforce, o source.url controlado pelo atacante é passado como P4PORT para o cliente p4.

O p4 trata P4PORT rsh: / jsh: como um comando local, e não como um destino de conexão de rede. Portanto, instalar uma fonte a partir de metadados de pacote não confiáveis ou de um composer.lock executa comandos com os privilégios do usuário que executou o Composer ou da conta de CI.

O payload deste PoC apenas cria um arquivo marcador vazio em uma área temporária.

Descoberto por: saku0512 (GitHub)

Aviso Legal

Use apenas para fins educacionais e para validação de segurança em ambientes com autorização explícita. Não execute em sistemas de terceiros ou ambientes de CI sem permissão.

Detalhes da Vulnerabilidade

  • ID CVE: CVE-2026-84361
  • Tipo: Injeção de comando do sistema operacional (CWE-78)
  • Impacto: Execução arbitrária de comandos com os privilégios do usuário que executa o Composer
  • Versões afetadas: Composer >= 1.0, < 2.2.30 e >= 2.3.0, < 2.10.3
  • Versões corrigidas: 2.2.30 / 2.10.3

Para a exploração, é necessário que o p4 esteja no PATH, que o atacante possa controlar os metadados da fonte Perforce e que o pacote alvo seja instalado a partir da fonte. Como o Packagist.org não permite metadados de fonte Perforce, o uso exclusivo do Packagist não é afetado.

Como Usar o PoC

1. Pré-requisitos

  • PHP
  • Composer alvo da validação (versão não corrigida)
  • Cliente Perforce p4
root@kitploit:~
php -v
p4 -V

2. Dry-run seguro

Por padrão, o p4 não é iniciado; apenas o P4PORT perigoso e o comando que seria executado são exibidos.

root@kitploit:~
php poc.php

3. Validação local autorizada

--execute passa o P4PORT rsh: para o p4. O payload apenas cria um marcador único em sys_get_temp_dir() e, por padrão, faz a limpeza ao final.

root@kitploit:~
php poc.php --execute

Se [+] VULNERABLE for exibido, confirma-se que o comando local foi executado por meio do P4PORT. Para manter o marcador, adicione --keep-marker.

4. Reprodução por meio do Composer

O composer.json incluído é um exemplo mínimo de um repositório de pacotes inline distribuído por um atacante. Execute o seguinte com um Composer não corrigido e o p4 em um ambiente isolado.

root@kitploit:~
composer update --prefer-source

A versão corrigida rejeita o source.url como uma porta Perforce inválida antes de iniciar o p4.

Mitigação

Atualize o Composer para 2.2.30 ou 2.10.3 ou posterior. Use apenas repositórios e arquivos de bloqueio confiáveis e remova o p4 do PATH em ambientes que não usam Perforce.

Informações de Referência

  • GitHub Security Advisory: GHSA-rvx4-ffvw-m9q3
  • Commit de correção (série 2.10)
  • Commit de correção (série 2.2)
Baixar ferramenta