Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-3030-Prototype-Pollution-in-JSON-Merge-Patch — Démontre la pollution de prototype CVE-2026-3030 dans une API REST Node.js de type JSON merge patch, comprenant un serveur vulnérable et un script d'exploitation pour l'élévation de privilèges. | Kitploit
Outils/GitHubGitHub/george0papasotiriou/cve-2026-3030-prototype-pollution-in-json-merge-patch
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebApprentissage et ÉducationSécurité des API
GitHubgeorge0papasotiriou/cve-2026-3030-prototype-pollution-in-json-merge-patch

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-3030-Prototype-Pollution-in-JSON-Merge-Patch

Démontre la pollution de prototype CVE-2026-3030 dans une API REST Node.js de type JSON merge patch, comprenant un serveur vulnérable et un script d'exploitation pour l'élévation de privilèges.

Voir le dépôt
il y a 18 joursPas encore vérifié

CVE-2026-3030 – Pollution de prototype dans JSON Merge Patch

Code du programme (Node.js)

root@kitploit:~
// server.js - Vulnerable REST API with deep merge
const express = require('express');
const app = express();
app.use(express.json());

let config = {
    role: 'user',
    settings: {}
};

// Insecure deep merge function (pollutable via __proto__)
function deepMerge(target, source) {
    for (const key in source) {
        if (source[key] && typeof source[key] === 'object' && !Array.isArray(source[key])) {
            if (!target[key]) target[key] = {};
            deepMerge(target[key], source[key]);
        } else {
            target[key] = source[key];
        }
    }
    return target;
}

app.patch('/config', (req, res) => {
    deepMerge(config, req.body);
    res.json(config);
});

app.get('/admin', (req, res) => {
    // Check admin via a property that could be polluted
    if (config.role === 'admin' || config.isAdmin) {
        res.send('Welcome Admin!');
    } else {
        res.status(403).send('Forbidden');
    }
});

app.listen(3000, () => console.log('Server on :3000'));

CVE-2026-3030 – Pollution de prototype via JSON Merge Patch

Severity: High

Vue d'ensemble

Une API Node.js utilise une fonction de fusion profonde vulnérable pour appliquer des correctifs JSON. En envoyant __proto__ comme clé, un attaquant peut polluer le prototype de l'objet global, ajoutant ou écrasant des propriétés telles que isAdmin, ce qui conduit à une élévation de privilèges.

Détails de la vulnérabilité

  • Type : Pollution de prototype
  • Impact : Élévation de privilèges, déni de service, parfois RCE.
  • Cause racine : La fonction deepMerge copie les clés sans vérifier __proto__ ou constructor, permettant une injection dans Object.prototype.

Démonstration de l'exploit

  1. Démarrez le serveur :
    root@kitploit:~
    npm install express
    node server.js
    
  2. Exécutez l'exploit :
    root@kitploit:~
    python exploit_prototype_pollution.py
    
Télécharger l’outil