
استغلال PoC لثغرة CVE-2026-41242، وهي ثغرة حرجة بحقن كود داخل protobuf.js تؤدي إلى تنفيذ أوامر عن بُعد (RCE) عبر أسماء أنواع مصمّمة خصيصًا. يتضمن تطبيق Node ضعيفًا، وPoC محليًا، ونص استغلال Python عن بُعد.
CVSS 9.4 (حرجة) | حقن كود (CWE-94)
protobuf.js (npm: protobufjs) الإصدارات ≤ 7.5.4 و≤ 8.0.0 تعاني من ثغرة تنفيذ كود عشوائي عبر اسم النوع في مخطط protobuf. تقوم وحدة @protobufjs/codegen بدمج اسم النوع مباشرةً في سلسلة JavaScript ثم تشغيله عبر مُنشئ Function() (ما يعادل eval()). يمكن للمهاجم الذي يتحكم في المخطط حقن كود يعمل على الخادم.
تم الإصلاح: protobufjs 7.5.5 / 8.0.1
CVE-2026-41242/
├── REPORT.md # Báo cáo phân tích đầy đủ
├── cve_2026_41242.py # Script exploit (Python)
├── vuln-app/ # Ứng dụng Node.js vulnerable
│ ├── server.js # Express server
│ ├── poc_local.js # PoC local — chứng minh code injection
│ ├── package.json
│ └── package-lock.json
└── img/ # Screenshots
└── *.png # setup, recon, exploit, debug, patch
cd vuln-app
npm install
npm install @protobufjs/[email protected] # BẮT BUỘC pin version — 2.0.5 đã chứa bản vá
# PoC local
node poc_local.js
# Server vulnerable
node server.js
# Exploit từ Kali
python3 cve_2026_41242.py -t http://<TARGET>:3000 -c "whoami"