Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-41242 — Exploit-PoC für CVE-2026-41242, kritische protobuf.js-Code-Injection zu RCE über manipulierte Typnamen. Enthält verwundbare Node-App, lokalen PoC und Remote-Python-Exploit-Skript. | Kitploit
Tools/GitHubGitHub/giangdurian/cve-2026-41242
SchwachstellenanalyseExploitationWebanwendungs-Exploitation
GitHubgiangdurian/cve-2026-41242

CVE-2026-41242

Exploit-PoC für CVE-2026-41242, kritische protobuf.js-Code-Injection zu RCE über manipulierte Typnamen. Enthält verwundbare Node-App, lokalen PoC und Remote-Python-Exploit-Skript.

Repository anzeigen
2vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-41242 — protobuf.js Code-Injection zu RCE

CVSS 9.4 (Kritisch) | Code-Injection (CWE-94)

Übersicht

protobuf.js (npm: protobufjs) in den Versionen ≤ 7.5.4 und ≤ 8.0.0 ist anfällig für beliebige Codeausführung über Typnamen im protobuf-Schema. Das Modul @protobufjs/codegen fügt den Typnamen direkt in einen JavaScript-String ein und führt diesen über den Function()-Konstruktor aus (äquivalent zu eval()). Ein Angreifer, der das Schema kontrolliert, kann Code einschleusen, der auf dem Server ausgeführt wird.

Behoben: protobufjs 7.5.5 / 8.0.1

Verzeichnisstruktur

root@kitploit:~
CVE-2026-41242/
├── REPORT.md               # Báo cáo phân tích đầy đủ
├── cve_2026_41242.py        # Script exploit (Python)
├── vuln-app/                # Ứng dụng Node.js vulnerable
│   ├── server.js            # Express server
│   ├── poc_local.js         # PoC local — chứng minh code injection
│   ├── package.json
│   └── package-lock.json
└── img/                     # Screenshots
    └── *.png                # setup, recon, exploit, debug, patch

Ausführung

root@kitploit:~
cd vuln-app
npm install
npm install @protobufjs/[email protected]   # BẮT BUỘC pin version — 2.0.5 đã chứa bản vá

# PoC local
node poc_local.js

# Server vulnerable
node server.js

# Exploit từ Kali
python3 cve_2026_41242.py -t http://<TARGET>:3000 -c "whoami"

Referenzen

  • GitHub Advisory — GHSA-xq3m-2v4x-88gg
  • Patch commit (type.js)
Tool herunterladen