Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
deephas-1.0.7-Prototype-Pollution-PoC-CVE-2026-25047- — Prueba de concepto que demuestra la contaminación de prototipos en deephas <=1.0.7 (CVE-2026-25047) que conduce a la ejecución arbitraria de código y a la denegación de servicio, con dos técnicas de evasión. | Kitploit
Herramientas/GitHubGitHub/mbanyamer/deephas-1.0.7-prototype-pollution-poc-cve-2026-25047-
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónSeguridad WebAprendizaje y Educación
GitHubmbanyamer/deephas-1.0.7-prototype-pollution-poc-cve-2026-25047-

deephas-1.0.7-Prototype-Pollution-PoC-CVE-2026-25047-

Prueba de concepto que demuestra la contaminación de prototipos en deephas <=1.0.7 (CVE-2026-25047) que conduce a la ejecución arbitraria de código y a la denegación de servicio, con dos técnicas de evasión.

Ver Repositorio
hace 6 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

deephas <= 1.0.7 – PoC de Prototype Pollution (CVE-2026-25047)

Título del Exploit: deephas <= 1.0.7 - Prototype Pollution que conduce a Ejecución Arbitraria de Código / DoS
CVE: CVE-2026-25047
GHSA: GHSA-2733-6c58-pf27
CVSS: 9.8 (Crítico)
Autor: Mohammed Idrees Banyamer
País del Autor: Jordania
Contacto: Instagram @banyamer_security
Fecha: 01 de febrero de 2026
Probado en: Node.js 16 / 18 / 20 (Linux / macOS / Windows)

Descripción

El paquete npm deephas (versiones <= 1.0.7) es vulnerable a prototype pollution debido a una asignación recursiva insegura de propiedades en la función set() sin las salvaguardas adecuadas contra las rutas __proto__ y constructor.prototype.

Un atacante que controle la entrada a deephas.set(obj, path, value) puede contaminar , lo que potencialmente puede conducir a:

Object.prototype
  • Ejecución Remota de Código (RCE) — por ejemplo, contaminando process.env, require.extensions u otros globales sensibles
  • Denegación de Servicio (DoS)
  • Bypass de seguridad (sobrescribiendo hasOwnProperty, toString, etc.)
  • Escalada de privilegios en entornos sandbox (por ejemplo, vm2)

Este repositorio contiene un script Python limpio de Prueba de Concepto (PoC) que demuestra la vulnerabilidad utilizando dos técnicas de bypass:

  1. Ruta constructor.prototype + bypass de sobrescritura de hasOwnProperty
  2. Ruta __proto__ + bypass de sobrescritura de indexOf

El problema fue corregido en deephas >= 1.0.8.

Referencias:

  • Aviso de GitHub (GHSA-2733-6c58-pf27)
  • NVD CVE-2026-25047
  • Repositorio original: sharpred/deepHas

Requisitos

  • Python 3.x
  • Node.js (se recomienda 16 / 18 / 20)
  • npm para instalar el paquete vulnerable

Instalación y Uso

  1. Clona este repositorio:
    root@kitploit:~
    git clone https://github.com/[your-username]/deephas-poc-cve-2026-25047.git
    cd deephas-poc-cve-2026-25047
    python3 poc-deephas-prototype-pollution.py ```
    
Descargar herramienta