Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/mbanyamer/deephas-1.0.7-prototype-pollution-poc-cve-2026-25047-
SchwachstellenanalyseCode-AnalyseExploitationWebsicherheitLernen & Bildung
GitHubmbanyamer/deephas-1.0.7-prototype-pollution-poc-cve-2026-25047-

deephas-1.0.7-Prototype-Pollution-PoC-CVE-2026-25047-

Proof-of-Concept, das Prototype Pollution in deephas <=1.0.7 (CVE-2026-25047) demonstriert, was zu beliebiger Codeausführung und Denial of Service führt, mit zwei Bypass-Techniken.

Repository anzeigen
6vor 7 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

deephas <= 1.0.7 – Prototype Pollution PoC (CVE-2026-25047)

Exploit-Titel: deephas <= 1.0.7 - Prototype Pollution, die zu beliebiger Codeausführung / DoS führt
CVE: CVE-2026-25047
GHSA: GHSA-2733-6c58-pf27
CVSS: 9.8 (Kritisch)
Autor: Mohammed Idrees Banyamer
Autor-Land: Jordanien
Kontakt: Instagram @banyamer_security
Datum: 01. Februar 2026
Getestet auf: Node.js 16 / 18 / 20 (Linux / macOS / Windows)

Beschreibung

Das npm-Paket deephas (Versionen <= 1.0.7) ist anfällig für Prototype Pollution aufgrund unsicherer rekursiver Eigenschaftszuweisung in der Funktion set() ohne angemessene Schutzmaßnahmen gegen __proto__- und constructor.prototype-Pfade.

Ein Angreifer, der die Eingabe für deephas.set(obj, path, value) kontrolliert, kann Object.prototype verschmutzen (pollute), was möglicherweise zu Folgendem führt:

  • Remote Code Execution (RCE) – z. B. durch Verschmutzung von process.env, require.extensions oder anderen sensiblen globalen Objekten
  • Denial of Service (DoS)
  • Sicherheitsumgehung (Überschreiben von hasOwnProperty, toString usw.)
  • Privilegienerweiterung in Sandbox-Umgebungen (z. B. vm2)

Dieses Repository enthält ein sauberes Proof-of-Concept (PoC)-Python-Skript, das die Schwachstelle mithilfe von zwei Bypass-Techniken demonstriert:

  1. constructor.prototype-Pfad + hasOwnProperty-Override-Bypass
  2. __proto__-Pfad + indexOf-Override-Bypass

Das Problem wurde in deephas >= 1.0.8 behoben.

Referenzen:

  • GitHub Advisory (GHSA-2733-6c58-pf27)
  • NVD CVE-2026-25047
  • Ursprüngliches Repository: sharpred/deepHas

Anforderungen

  • Python 3.x
  • Node.js (16 / 18 / 20 empfohlen)
  • npm zum Installieren des anfälligen Pakets

Installation & Verwendung

  1. Klonen Sie dieses Repository:
    root@kitploit:~
    git clone https://github.com/[your-username]/deephas-poc-cve-2026-25047.git
    cd deephas-poc-cve-2026-25047
    python3 poc-deephas-prototype-pollution.py ```
    
Tool herunterladen