Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-3030-Prototype-Pollution-in-JSON-Merge-Patch — Demuestra la contaminación de prototipos (CVE-2026-3030) en una API REST de parche de fusión JSON de Node.js, incluyendo un servidor vulnerable y un script de explotación para la escalada de privilegios. | Kitploit
Herramientas/GitHubGitHub/george0papasotiriou/cve-2026-3030-prototype-pollution-in-json-merge-patch
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebAprendizaje y EducaciónSeguridad de APIs
GitHubgeorge0papasotiriou/cve-2026-3030-prototype-pollution-in-json-merge-patch

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-3030-Prototype-Pollution-in-JSON-Merge-Patch

Demuestra la contaminación de prototipos (CVE-2026-3030) en una API REST de parche de fusión JSON de Node.js, incluyendo un servidor vulnerable y un script de explotación para la escalada de privilegios.

Ver Repositorio
hace 18 díasAún no revisado

CVE-2026-3030 – Contaminación de prototipos en JSON Merge Patch

Código del programa (Node.js)

root@kitploit:~
// server.js - Vulnerable REST API with deep merge
const express = require('express');
const app = express();
app.use(express.json());

let config = {
    role: 'user',
    settings: {}
};

// Insecure deep merge function (pollutable via __proto__)
function deepMerge(target, source) {
    for (const key in source) {
        if (source[key] && typeof source[key] === 'object' && !Array.isArray(source[key])) {
            if (!target[key]) target[key] = {};
            deepMerge(target[key], source[key]);
        } else {
            target[key] = source[key];
        }
    }
    return target;
}

app.patch('/config', (req, res) => {
    deepMerge(config, req.body);
    res.json(config);
});

app.get('/admin', (req, res) => {
    // Check admin via a property that could be polluted
    if (config.role === 'admin' || config.isAdmin) {
        res.send('Welcome Admin!');
    } else {
        res.status(403).send('Forbidden');
    }
});

app.listen(3000, () => console.log('Server on :3000'));

CVE-2026-3030 – Contaminación de prototipos mediante JSON Merge Patch

Severity: High

Resumen

Una API de Node.js utiliza una función vulnerable de fusión profunda (deep merge) para aplicar parches JSON. Al enviar __proto__ como clave, un atacante puede contaminar el prototipo del objeto global, añadiendo o sobrescribiendo propiedades como isAdmin, lo que conduce a una escalada de privilegios.

Detalles de la vulnerabilidad

  • Tipo: Contaminación de prototipos
  • Impacto: Escalada de privilegios, denegación de servicio y, a veces, RCE.
  • Causa raíz: La función deepMerge copia claves sin comprobar si existen __proto__ o constructor, lo que permite la inyección en Object.prototype.

Demostración del exploit

  1. Inicia el servidor:
    root@kitploit:~
    npm install express
    node server.js
    
  2. Ejecuta el exploit:
    root@kitploit:~
    python exploit_prototype_pollution.py
    
Descargar herramienta