Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-84361-poc — Доказательство концепции для CVE-2026-84361, демонстрирующее внедрение команд в драйвер Perforce в Composer через вредоносный P4PORT, с проверкой на основе Docker и рекомендациями по смягчению последствий. | Kitploit
Инструменты/GitHubGitHub/saku0512/cve-2026-84361-poc
Анализ уязвимостейЭксплуатацияВеб-безопасностьБезопасность Цепочки ПоставокОбучение и Образование
GitHubsaku0512/cve-2026-84361-poc

CVE-2026-84361-poc

Доказательство концепции для CVE-2026-84361, демонстрирующее внедрение команд в драйвер Perforce в Composer через вредоносный P4PORT, с проверкой на основе Docker и рекомендациями по смягчению последствий.

Репозиторий
1321 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-84361: PoC выполнения команд через Composer Perforce P4PORT

English version

Запуск в Docker

С помощью Docker Compose можно провести проверку в изолированной среде, включающей уязвимый Composer 2.10.2 и клиент Perforce p4. Контейнер запускается с отключённой сетью, в режиме только для чтения и без capabilities; запись разрешена только в tmpfs-каталоги /tmp и /work.

root@kitploit:~
# Сборка образа (p4 загружается с официального дистрибутива и проверяется по SHA-256)
docker compose build

# Прямая проверка поведения p4 с rsh: (по умолчанию)
docker compose run --rm poc

# Проверка через уязвимый Composer
docker compose run --rm poc /usr/local/bin/run-composer-poc.sh

Последняя команда выполняет composer update --prefer-source во временном рабочем пространстве внутри контейнера. Поскольку используется маркерная команда, а не Perforce-сервер, сам Composer может завершиться с ошибкой, но если маркер создан, выводится и выполнение завершается успешно.

[+] VULNERABLE

Обзор

Это PoC для локальной проверки CVE-2026-84361 в драйвере Perforce VCS в Composer. Уязвимый Composer при source.type пакета равном perforce передаёт контролируемый атакующим source.url в качестве P4PORT клиенту p4.

p4 обрабатывает P4PORT вида rsh: / jsh: не как сетевое подключение, а как локальную команду. Поэтому установка source из недоверенных метаданных пакета или composer.lock приводит к выполнению команды с правами пользователя, запустившего Composer, или учётной записи CI.

Полезная нагрузка этого PoC лишь создаёт пустой маркерный файл во временной области.

Автор: saku0512 (GitHub)

Отказ от ответственности

Используйте только в образовательных целях и для проверки безопасности в средах, где на это получено явное разрешение. Не запускайте в чужих системах или CI-средах без разрешения.

Детали уязвимости

  • CVE ID: CVE-2026-84361
  • Тип: внедрение OS-команд (CWE-78)
  • Воздействие: выполнение произвольных команд с правами пользователя, запустившего Composer
  • Затронутые версии: Composer >= 1.0, < 2.2.30 и >= 2.3.0, < 2.10.3
  • Исправленные версии: 2.2.30 / 2.10.3

Для эксплуатации необходимо, чтобы p4 присутствовал в PATH, атакующий мог контролировать метаданные Perforce source, а целевой пакет устанавливался из source. Packagist.org не допускает метаданные Perforce source, поэтому использование только Packagist не подвержено уязвимости.

Использование PoC

1. Предварительные требования

  • PHP
  • Проверяемый Composer (неисправленная версия)
  • Клиент Perforce p4
root@kitploit:~
php -v
p4 -V

2. Безопасный dry-run

По умолчанию p4 не запускается; выводятся только опасный P4PORT и команда, которая будет выполнена.

root@kitploit:~
php poc.php

3. Разрешённая локальная проверка

--execute передаёт p4 P4PORT вида rsh:. Полезная нагрузка лишь создаёт уникальный маркер в sys_get_temp_dir() и по умолчанию выполняет очистку.

root@kitploit:~
php poc.php --execute

Если выводится [+] VULNERABLE, это подтверждает выполнение локальной команды через P4PORT. Чтобы сохранить маркер, добавьте --keep-marker.

4. Воспроизведение через Composer

Прилагаемый composer.json — минимальный пример inline package repository, распространяемого атакующим. Выполните следующее в изолированной среде с неисправленным Composer и p4:

root@kitploit:~
composer update --prefer-source

Исправленная версия отклоняет source.url как недопустимый Perforce-порт до запуска p4.

Меры противодействия

Обновите Composer до версии 2.2.30 или 2.10.3 и выше. Используйте только доверенные репозитории и lock-файлы, а в средах без Perforce исключите p4 из PATH.

Справочная информация

  • GitHub Security Advisory: GHSA-rvx4-ffvw-m9q3
  • Исправляющий коммит (ветка 2.10)
  • Исправляющий коммит (ветка 2.2)
Скачать инструмент