
# Bildungslabor zur Demonstration von CVE-2026-2964, einer Prototype-Pollution-Schwachstelle in web-audio-recorder-js, die zu RCE führt. Enthält anfällige und gepatchte Server, Setup-Skripte und Angriffs-Payloads für praxisnahes Sicherheitstraining.
Dieses Repository enthält eine vollständige Laborumgebung für CVE‑2026‑2964, eine Prototype-Pollution-Schwachstelle in der Bibliothek web‑audio‑recorder‑js, die unter bestimmten Bedingungen zu Remote Code Execution führen kann.
Das Labor umfasst:
index-vulnerable.js), der die Angriffskette demonstriert.index-fixed.js), der eine ordnungsgemäße Sanitisierung und Allowlist-Validierung implementiert.Voraussetzungen:
npm (wird mit Node.js geliefert)curl (zum Herunterladen der Bibliotheksdatei während der Einrichtung)Repository klonen und Abhängigkeiten installieren:
git clone https://github.com/bughuntblueprint/cve-2026-2964-lab.git
cd cve-2026-2964-lab
npm install
Die Installation lädt automatisch die originale WebAudioRecorder.js aus dem higuma-GitHub-Repository herunter und platziert sie im Ordner lib/.
Wenn Sie die Einrichtung lieber manuell ausführen möchten:
npm run setup
Der verwundbare Server läuft auf Port 3000 und ist so konfiguriert, dass er benutzergesteuerte Konfiguration akzeptiert, die zu Prototype Pollution führt.
node index-vulnerable.js
Erwartete Ausgabe:
Original WebAudioRecorder loaded successfully.
Server is running on http://localhost:3000
Sie können nun Anfragen an http://localhost:3000/api/audio/config senden. Der Server protokolliert alle eingehenden Payloads und zeigt an, ob eine Pollution aufgetreten ist.
Der behobene Server läuft auf Port 3000 und wendet sowohl eine rekursive Schlüssel-Sanitisierung als auch eine Allowlist an, um gefährliche Schlüssel zu blockieren, bevor sie den Bibliothekskonstruktor erreichen. Stellen Sie sicher, dass Sie die package.json ändern und main auf index-fixed.js zeigen lassen.
node index-fixed.js
Erwartete Ausgabe:
Original WebAudioRecorder loaded successfully.
Server is running on http://localhost:3000
Dieses Labor dient ausschließlich Bildungszwecken. Führen Sie es nicht auf Produktionssystemen oder gegen ein Ziel ohne ausdrückliche Genehmigung aus. Die gezeigten Techniken sollen Entwicklern und Sicherheitsexperten helfen, die Schwachstelle zu verstehen und geeignete Abwehrmaßnahmen anzuwenden.