
إثبات مفهوم يوضح تلوث النموذج الأولي في deephas <=1.0.7 (CVE-2026-25047) مما يؤدي إلى تنفيذ تعليمات برمجية عشوائية وحرمان من الخدمة، مع تقنيتين للالتفاف.
عنوان الاستغلال: deephas <= 1.0.7 - تلوث النموذج الأولي يؤدي إلى تنفيذ تعليمات برمجية عشوائية / رفض الخدمة
CVE: CVE-2026-25047
GHSA: GHSA-2733-6c58-pf27
CVSS: 9.8 (حرج)
المؤلف: Mohammed Idrees Banyamer
دولة المؤلف: الأردن
للتواصل: Instagram @banyamer_security
التاريخ: 01 فبراير 2026
تم الاختبار على: Node.js 16 / 18 / 20 (Linux / macOS / Windows)
حزمة deephas من npm (الإصدارات <= 1.0.7) معرّضة لثغرة تلوث النموذج الأولي بسبب الإسناد العودي غير الآمن للخصائص في دالة set() دون حماية مناسبة ضد مسارات __proto__ و constructor.prototype.
يمكن للمهاجم الذي يتحكم في المدخلات إلى deephas.set(obj, path, value) تلويث ، مما قد يؤدي إلى:
Object.prototypeprocess.env أو require.extensions أو غيرها من المتغيرات العامة الحساسةhasOwnProperty و toString وغيرها)يحتوي هذا المستودع على سكربت Python نظيف لإثبات المفهوم (PoC) يوضح الثغرة باستخدام تقنيتي تجاوز:
constructor.prototype + تجاوز hasOwnProperty__proto__ + تجاوز indexOfتم إصلاح المشكلة في deephas >= 1.0.8.
المراجع:
npm لتثبيت الحزمة المعرّضة للثغرةgit clone https://github.com/[your-username]/deephas-poc-cve-2026-25047.git
cd deephas-poc-cve-2026-25047
python3 poc-deephas-prototype-pollution.py ```