
PoC d'exploitation pour CVE-2026-41242, injection de code critique dans protobuf.js menant à une exécution de code à distance (RCE) via des noms de types contrefaits. Comprend une application Node vulnérable, un PoC local et un script d'exploitation Python à distance.
CVSS 9.4 (Critical) | Code Injection (CWE-94)
protobuf.js (npm: protobufjs) versions ≤ 7.5.4 et ≤ 8.0.0 présentent une vulnérabilité d'exécution de code arbitraire via les noms de type dans le schéma protobuf. Le module @protobufjs/codegen concatène directement les noms de type dans une chaîne JavaScript puis l'exécute via le constructeur Function() (équivalent à eval()). Un attaquant contrôlant le schéma peut injecter du code s'exécutant sur le serveur.
Corrigé : protobufjs 7.5.5 / 8.0.1
CVE-2026-41242/
├── REPORT.md # Báo cáo phân tích đầy đủ
├── cve_2026_41242.py # Script exploit (Python)
├── vuln-app/ # Ứng dụng Node.js vulnerable
│ ├── server.js # Express server
│ ├── poc_local.js # PoC local — chứng minh code injection
│ ├── package.json
│ └── package-lock.json
└── img/ # Screenshots
└── *.png # setup, recon, exploit, debug, patch
cd vuln-app
npm install
npm install @protobufjs/[email protected] # BẮT BUỘC pin version — 2.0.5 đã chứa bản vá
# PoC local
node poc_local.js
# Server vulnerable
node server.js
# Exploit từ Kali
python3 cve_2026_41242.py -t http://<TARGET>:3000 -c "whoami"