Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-2395 — Доказательство концепции, демонстрирующее состояние гонки в npm-пакете tar (v7.5.3), вызывающее коллизии файлов при параллельном извлечении, что приводит к повреждению или перезаписи данных. | Kitploit
Инструменты/GitHubGitHub/open-flaw/cve-2026-2395
Анализ уязвимостейЭксплуатацияБезопасность Цепочки ПоставокОбучение и Образование
GitHubopen-flaw/cve-2026-2395

CVE-2026-2395

Доказательство концепции, демонстрирующее состояние гонки в npm-пакете tar (v7.5.3), вызывающее коллизии файлов при параллельном извлечении, что приводит к повреждению или перезаписи данных.

Репозиторий
148 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-23950

Доказательство концепции для CVE-2026-23950 — уязвимость состояния гонки в пакете tar.

Описание

Данный репозиторий демонстрирует уязвимость состояния гонки в npm-пакете tar (версия 7.5.3), которая допускает коллизию файлов при извлечении. Уязвимость использует различия в нормализации Unicode, где collision_ss и collision_ß могут рассматриваться как один и тот же файл из-за коллизий без учёта регистра.

Детали уязвимости

  • CVE ID: CVE-2026-23950
  • Затронутый пакет: tar
  • Затронутая версия: 7.5.3
  • Тип уязвимости: Состояние гонки, приводящее к коллизии файлов
  • Воздействие: Повреждение/перезапись содержимого файлов при параллельном извлечении

Как это работает

Эксплойт создаёт tar-архив с двумя файлами:

  1. collision_ss — содержащий 1000 символов 'A'
  2. collision_ß — содержащий 1000 символов 'B'

При извлечении с включённой параллельной обработкой (jobs: 8) состояние гонки может привести к коллизии этих файлов, что приводит к:

  • Созданию только одного файла
  • Возможному указанию обоих имён файлов на один и тот же inode
  • Перезаписи содержимого одного файла другим

Установка

npm install

Использование

node index.js

Ожидаемый результат

Если состояние гонки успешно эксплуатируется:

  • Файлы будут использовать один и тот же inode
  • Вывод будет содержать [*] GOOD

Если уязвимость не срабатывает:

  • Будут созданы два отдельных файла
  • Вывод будет содержать [-] No collision

Воздействие

Данная уязвимость может привести к:

  • Потере или повреждению данных
  • Обходу механизмов безопасности, если проверка содержимого файлов выполняется после извлечения
  • Непредвиденному поведению приложения из-за отсутствующих или повреждённых файлов

Устранение

Обновитесь до исправленной версии пакета tar, когда она станет доступна.

Отказ от ответственности

Данный код предназначен только для образовательных и исследовательских целей. Не используйте этот эксплойт в злонамеренных целях.

Скачать инструмент