CVE-2026-23950 的概念验证 - tar 包中的竞态条件漏洞。
本仓库演示了 tar npm 包(版本 7.5.3)中的一个竞态条件漏洞,该漏洞允许在解压过程中发生文件冲突。该漏洞利用了 Unicode 规范化差异,其中 collision_ss 和 collision_ß 由于不区分大小写的冲突可能被视为同一文件。
该漏洞利用程序创建一个包含两个文件的 tar 归档:
collision_ss - 包含 1000 个 'A' 字符collision_ß - 包含 1000 个 'B' 字符当启用并行处理(jobs: 8)进行解压时,竞态条件可能导致这些文件发生冲突,从而导致:
npm install
node index.js
如果竞态条件被成功利用:
[*] GOOD如果漏洞未被触发:
[-] No collision该漏洞可能导致:
在可用时更新到 tar 包的已修补版本。
此代码仅用于教育和研究目的。请勿将此漏洞利用程序用于恶意用途。