
CVE-2025-49223 - Contaminación de prototipos en Billboard.js
Se descubrió que las versiones de billboard.js anteriores a la 3.15.1 contienen una contaminación de prototipos a través de la función
generate, lo que podría permitir a los atacantes ejecutar código arbitrario o provocar una Denegación de Servicio (DoS) mediante la inyección de propiedades arbitrarias.
Este repositorio demuestra una vulnerabilidad de contaminación de prototipos encontrada en billboard.js en las versiones anteriores a 3.15.1, divulgada como CVE-2025-49223.
<= 3.14.0>= 3.15.1Abra index.html en un navegador y revise el registro de la consola para comprobar los intentos de contaminación de prototipos.
<script src="https://cdn.jsdelivr.net/npm/[email protected]/dist/billboard.pkgd.min.js"></script>
{
["__proto__"]: https://raw.githubusercontent.com/louay-075/cve-2025-49223-billboardjs-poc/HEAD/%7B
polluted: "polluted_via_string_key"
}
}
🔥 string key '__proto__' -> POLLUTED! Value: polluted_via_string_key
Esto confirma que un atacante puede contaminar Object.prototype, lo que afecta a cualquier objeto futuro creado en la página.
Una explotación exitosa puede provocar:
billboard.js a la versión 3.15.1 o posterior⚠️ Descargo de responsabilidad: Este PoC es solo para fines educativos y de investigación. Úselo de manera responsable.