Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-41242 — استغلال PoC لثغرة CVE-2026-41242، وهي ثغرة حرجة بحقن كود داخل protobuf.js تؤدي إلى تنفيذ أوامر عن بُعد (RCE) عبر أسماء أنواع مصمّمة خصيصًا. يتضمن تطبيق Node ضعيفًا، وPoC محليًا، ونص استغلال Python عن بُعد. | Kitploit
أدوات/GitHubGitHub/giangdurian/cve-2026-41242
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويب
GitHubgiangdurian/cve-2026-41242

CVE-2026-41242

استغلال PoC لثغرة CVE-2026-41242، وهي ثغرة حرجة بحقن كود داخل protobuf.js تؤدي إلى تنفيذ أوامر عن بُعد (RCE) عبر أسماء أنواع مصمّمة خصيصًا. يتضمن تطبيق Node ضعيفًا، وPoC محليًا، ونص استغلال Python عن بُعد.

عرض المستودع
2منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-41242 — حقن كود في protobuf.js حتى RCE

CVSS 9.4 (حرجة) | حقن كود (CWE-94)

نظرة عامة

protobuf.js (npm: protobufjs) الإصدارات ≤ 7.5.4 و≤ 8.0.0 تعاني من ثغرة تنفيذ كود عشوائي عبر اسم النوع في مخطط protobuf. تقوم وحدة @protobufjs/codegen بدمج اسم النوع مباشرةً في سلسلة JavaScript ثم تشغيله عبر مُنشئ Function() (ما يعادل eval()). يمكن للمهاجم الذي يتحكم في المخطط حقن كود يعمل على الخادم.

تم الإصلاح: protobufjs 7.5.5 / 8.0.1

هيكل المجلد

root@kitploit:~
CVE-2026-41242/
├── REPORT.md               # Báo cáo phân tích đầy đủ
├── cve_2026_41242.py        # Script exploit (Python)
├── vuln-app/                # Ứng dụng Node.js vulnerable
│   ├── server.js            # Express server
│   ├── poc_local.js         # PoC local — chứng minh code injection
│   ├── package.json
│   └── package-lock.json
└── img/                     # Screenshots
    └── *.png                # setup, recon, exploit, debug, patch

طريقة التشغيل

root@kitploit:~
cd vuln-app
npm install
npm install @protobufjs/[email protected]   # BẮT BUỘC pin version — 2.0.5 đã chứa bản vá

# PoC local
node poc_local.js

# Server vulnerable
node server.js

# Exploit từ Kali
python3 cve_2026_41242.py -t http://<TARGET>:3000 -c "whoami"

المراجع

  • استشارة GitHub — GHSA-xq3m-2v4x-88gg
  • التزام الإصلاح (type.js)
تنزيل الأداة