Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-2395 — 概念验证,演示 tar npm 包(v7.5.3)中的竞态条件,该问题会在并行解压期间导致文件冲突,进而造成数据损坏或覆盖。 | Kitploit
工具/GitHubGitHub/open-flaw/cve-2026-2395
漏洞分析漏洞利用供应链安全学习与教育
GitHubopen-flaw/cve-2026-2395

CVE-2026-2395

概念验证,演示 tar npm 包(v7.5.3)中的竞态条件,该问题会在并行解压期间导致文件冲突,进而造成数据损坏或覆盖。

查看仓库
7个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-23950

CVE-2026-23950 的概念验证 - tar 包中的竞态条件漏洞。

描述

本仓库演示了 tar npm 包(版本 7.5.3)中的一个竞态条件漏洞,该漏洞允许在解压过程中发生文件冲突。该漏洞利用了 Unicode 规范化差异,其中 collision_ss 和 collision_ß 由于不区分大小写的冲突可能被视为同一文件。

漏洞详情

  • CVE ID:CVE-2026-23950
  • 受影响包:tar
  • 受影响版本:7.5.3
  • 漏洞类型:导致文件冲突的竞态条件
  • 影响:并行解压期间文件内容损坏/覆盖

工作原理

该漏洞利用程序创建一个包含两个文件的 tar 归档:

  1. collision_ss - 包含 1000 个 'A' 字符
  2. collision_ß - 包含 1000 个 'B' 字符

当启用并行处理(jobs: 8)进行解压时,竞态条件可能导致这些文件发生冲突,从而导致:

  • 仅创建一个文件
  • 两个文件名可能指向同一个 inode
  • 一个文件的内容覆盖另一个文件

安装

root@kitploit:~
npm install

使用方法

root@kitploit:~
node index.js

预期输出

如果竞态条件被成功利用:

  • 文件将共享同一个 inode
  • 输出将显示 [*] GOOD

如果漏洞未被触发:

  • 将创建两个独立的文件
  • 输出将显示 [-] No collision

影响

该漏洞可能导致:

  • 数据丢失或损坏
  • 如果在解压后执行文件内容验证,可能导致安全绕过
  • 由于文件缺失或损坏而导致意外的应用程序行为

修复方案

在可用时更新到 tar 包的已修补版本。

免责声明

此代码仅用于教育和研究目的。请勿将此漏洞利用程序用于恶意用途。

下载工具