Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/george0papasotiriou/cve-2026-3030-prototype-pollution-in-json-merge-patch
Privilege EscalationSchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitLernen & BildungAPI-Sicherheit
GitHubgeorge0papasotiriou/cve-2026-3030-prototype-pollution-in-json-merge-patch

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-3030-Prototype-Pollution-in-JSON-Merge-Patch

Demonstriert CVE-2026-3030 Prototype Pollution in einer Node.js-JSON-Merge-Patch-REST-API, einschließlich eines verwundbaren Servers und eines Exploit-Skripts zur Privilegienerweiterung.

Repository anzeigen
5vor 1 MonatNoch nicht geprüft

CVE-2026-3030 – Prototype Pollution im JSON-Merge-Patch

Programmcode (Node.js)

root@kitploit:~
// server.js - Vulnerable REST API with deep merge
const express = require('express');
const app = express();
app.use(express.json());

let config = {
    role: 'user',
    settings: {}
};

// Insecure deep merge function (pollutable via __proto__)
function deepMerge(target, source) {
    for (const key in source) {
        if (source[key] && typeof source[key] === 'object' && !Array.isArray(source[key])) {
            if (!target[key]) target[key] = {};
            deepMerge(target[key], source[key]);
        } else {
            target[key] = source[key];
        }
    }
    return target;
}

app.patch('/config', (req, res) => {
    deepMerge(config, req.body);
    res.json(config);
});

app.get('/admin', (req, res) => {
    // Check admin via a property that could be polluted
    if (config.role === 'admin' || config.isAdmin) {
        res.send('Welcome Admin!');
    } else {
        res.status(403).send('Forbidden');
    }
});

app.listen(3000, () => console.log('Server on :3000'));

CVE-2026-3030 – Prototype Pollution über JSON-Merge-Patch

Severity: High

Übersicht

Eine Node.js-API verwendet eine verwundbare Deep-Merge-Funktion, um JSON-Patches anzuwenden. Indem ein Angreifer __proto__ als Schlüssel sendet, kann er den Prototyp des globalen Objekts verschmutzen und Eigenschaften wie isAdmin hinzufügen oder überschreiben, was zu einer Privilegienausweitung führt.

Details zur Schwachstelle

  • Typ: Prototype Pollution
  • Auswirkungen: Privilegienausweitung, Denial of Service, manchmal RCE.
  • Grundursache: Die deepMerge-Funktion kopiert Schlüssel, ohne auf __proto__ oder constructor zu prüfen, wodurch eine Injektion in Object.prototype ermöglicht wird.

Exploit-Demonstration

  1. Starten Sie den Server:
    root@kitploit:~
    npm install express
    node server.js
    
  2. Führen Sie den Exploit aus:
    root@kitploit:~
    python exploit_prototype_pollution.py
    
Tool herunterladen