Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
deephas-1.0.7-Prototype-Pollution-PoC-CVE-2026-25047- — إثبات مفهوم يوضح تلوث النموذج الأولي في deephas <=1.0.7 (CVE-2026-25047) مما يؤدي إلى تنفيذ تعليمات برمجية عشوائية وحرمان من الخدمة، مع تقنيتين للالتفاف. | Kitploit
أدوات/GitHubGitHub/mbanyamer/deephas-1.0.7-prototype-pollution-poc-cve-2026-25047-
تحليل الثغرات الأمنيةتحليل الكودالاستغلالأمن الويبالتعلم والتعليم
GitHubmbanyamer/deephas-1.0.7-prototype-pollution-poc-cve-2026-25047-

deephas-1.0.7-Prototype-Pollution-PoC-CVE-2026-25047-

إثبات مفهوم يوضح تلوث النموذج الأولي في deephas <=1.0.7 (CVE-2026-25047) مما يؤدي إلى تنفيذ تعليمات برمجية عشوائية وحرمان من الخدمة، مع تقنيتين للالتفاف.

عرض المستودع
6منذ 7 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

deephas <= 1.0.7 – إثبات المفهوم لتلوث النموذج الأولي (CVE-2026-25047)

عنوان الاستغلال: deephas <= 1.0.7 - تلوث النموذج الأولي يؤدي إلى تنفيذ تعليمات برمجية عشوائية / رفض الخدمة
CVE: CVE-2026-25047
GHSA: GHSA-2733-6c58-pf27
CVSS: 9.8 (حرج)
المؤلف: Mohammed Idrees Banyamer
دولة المؤلف: الأردن
للتواصل: Instagram @banyamer_security
التاريخ: 01 فبراير 2026
تم الاختبار على: Node.js 16 / 18 / 20 (Linux / macOS / Windows)

الوصف

حزمة deephas من npm (الإصدارات <= 1.0.7) معرّضة لثغرة تلوث النموذج الأولي بسبب الإسناد العودي غير الآمن للخصائص في دالة set() دون حماية مناسبة ضد مسارات __proto__ و constructor.prototype.

يمكن للمهاجم الذي يتحكم في المدخلات إلى deephas.set(obj, path, value) تلويث ، مما قد يؤدي إلى:

Object.prototype
  • تنفيذ تعليمات برمجية عن بُعد (RCE) — على سبيل المثال، تلويث process.env أو require.extensions أو غيرها من المتغيرات العامة الحساسة
  • رفض الخدمة (DoS)
  • تجاوز الحماية (تجاوز hasOwnProperty و toString وغيرها)
  • تصعيد الامتيازات في البيئات المعزولة (مثل vm2)

يحتوي هذا المستودع على سكربت Python نظيف لإثبات المفهوم (PoC) يوضح الثغرة باستخدام تقنيتي تجاوز:

  1. مسار constructor.prototype + تجاوز hasOwnProperty
  2. مسار __proto__ + تجاوز indexOf

تم إصلاح المشكلة في deephas >= 1.0.8.

المراجع:

  • استشارة GitHub (GHSA-2733-6c58-pf27)
  • NVD CVE-2026-25047
  • المستودع الأصلي: sharpred/deepHas

المتطلبات

  • Python 3.x
  • Node.js (يُنصح بـ 16 / 18 / 20)
  • npm لتثبيت الحزمة المعرّضة للثغرة

التثبيت والاستخدام

  1. استنساخ هذا المستودع:
    root@kitploit:~
    git clone https://github.com/[your-username]/deephas-poc-cve-2026-25047.git
    cd deephas-poc-cve-2026-25047
    python3 poc-deephas-prototype-pollution.py ```
    
تنزيل الأداة