Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-41242 — Exploit PoC para CVE-2026-41242, inyección de código crítica en protobuf.js que conduce a RCE mediante nombres de tipo manipulados. Incluye aplicación Node vulnerable, PoC local y script de exploit remoto en Python. | Kitploit
Herramientas/GitHubGitHub/giangdurian/cve-2026-41242
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones Web
GitHubgiangdurian/cve-2026-41242

CVE-2026-41242

Exploit PoC para CVE-2026-41242, inyección de código crítica en protobuf.js que conduce a RCE mediante nombres de tipo manipulados. Incluye aplicación Node vulnerable, PoC local y script de exploit remoto en Python.

Ver Repositorio
1hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-41242 — Inyección de código en protobuf.js a RCE

CVSS 9.4 (Crítico) | Inyección de código (CWE-94)

Resumen

protobuf.js (npm: protobufjs) versiones ≤ 7.5.4 y ≤ 8.0.0 tienen una vulnerabilidad de ejecución de código arbitrario a través de nombres de tipo en el esquema protobuf. El módulo @protobufjs/codegen concatena el nombre del tipo directamente en una cadena de JavaScript y luego lo ejecuta a través del constructor Function() (equivalente a eval()). Un atacante que controle el esquema puede inyectar código que se ejecute en el servidor.

Corregido: protobufjs 7.5.5 / 8.0.1

Estructura de directorios

root@kitploit:~
CVE-2026-41242/
├── REPORT.md               # Báo cáo phân tích đầy đủ
├── cve_2026_41242.py        # Script exploit (Python)
├── vuln-app/                # Ứng dụng Node.js vulnerable
│   ├── server.js            # Express server
│   ├── poc_local.js         # PoC local — chứng minh code injection
│   ├── package.json
│   └── package-lock.json
└── img/                     # Screenshots
    └── *.png                # setup, recon, exploit, debug, patch

Cómo ejecutar

root@kitploit:~
cd vuln-app
npm install
npm install @protobufjs/[email protected]   # BẮT BUỘC pin version — 2.0.5 đã chứa bản vá

# PoC local
node poc_local.js

# Server vulnerable
node server.js

# Exploit từ Kali
python3 cve_2026_41242.py -t http://<TARGET>:3000 -c "whoami"

Referencias

  • Aviso de GitHub — GHSA-xq3m-2v4x-88gg
  • Commit del parche (type.js)
Descargar herramienta