Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-2395 — Доказательство концепции, демонстрирующее состояние гонки в npm-пакете tar (v7.5.3), вызывающее коллизии файлов при параллельном извлечении, что приводит к повреждению или перезаписи данных. | Kitploit
Инструменты/GitHubGitHub/open-flaw/cve-2026-2395
Анализ уязвимостейЭксплуатацияБезопасность Цепочки ПоставокОбучение и Образование
GitHubopen-flaw/cve-2026-2395

CVE-2026-2395

Доказательство концепции, демонстрирующее состояние гонки в npm-пакете tar (v7.5.3), вызывающее коллизии файлов при параллельном извлечении, что приводит к повреждению или перезаписи данных.

Репозиторий
7 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-23950

Доказательство концепции для CVE-2026-23950 — уязвимость состояния гонки в пакете tar.

Описание

Данный репозиторий демонстрирует уязвимость состояния гонки в npm-пакете tar (версия 7.5.3), которая допускает коллизию файлов при извлечении. Уязвимость использует различия в нормализации Unicode, где collision_ss и collision_ß могут рассматриваться как один и тот же файл из-за коллизий без учёта регистра.

Детали уязвимости

  • CVE ID: CVE-2026-23950
  • Затронутый пакет: tar
  • Затронутая версия: 7.5.3
  • Тип уязвимости: Состояние гонки, приводящее к коллизии файлов
  • Воздействие: Повреждение/перезапись содержимого файлов при параллельном извлечении

Как это работает

Эксплойт создаёт tar-архив с двумя файлами:

  1. collision_ss — содержащий 1000 символов 'A'
  • collision_ß — содержащий 1000 символов 'B'
  • При извлечении с включённой параллельной обработкой (jobs: 8) состояние гонки может привести к коллизии этих файлов, что приводит к:

    • Созданию только одного файла
    • Возможному указанию обоих имён файлов на один и тот же inode
    • Перезаписи содержимого одного файла другим

    Установка

    root@kitploit:~
    npm install
    

    Использование

    root@kitploit:~
    node index.js
    

    Ожидаемый результат

    Если состояние гонки успешно эксплуатируется:

    • Файлы будут использовать один и тот же inode
    • Вывод будет содержать [*] GOOD

    Если уязвимость не срабатывает:

    • Будут созданы два отдельных файла
    • Вывод будет содержать [-] No collision

    Воздействие

    Данная уязвимость может привести к:

    • Потере или повреждению данных
    • Обходу механизмов безопасности, если проверка содержимого файлов выполняется после извлечения
    • Непредвиденному поведению приложения из-за отсутствующих или повреждённых файлов

    Устранение

    Обновитесь до исправленной версии пакета tar, когда она станет доступна.

    Отказ от ответственности

    Данный код предназначен только для образовательных и исследовательских целей. Не используйте этот эксплойт в злонамеренных целях.

    Скачать инструмент