Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-41242 — PoC d'exploitation pour CVE-2026-41242, injection de code critique dans protobuf.js menant à une exécution de code à distance (RCE) via des noms de types contrefaits. Comprend une application Node vulnérable, un PoC local et un script d'exploitation Python à distance. | Kitploit
Outils/GitHubGitHub/giangdurian/cve-2026-41242
Analyse des VulnérabilitésExploitationExploitation d'Applications Web
GitHubgiangdurian/cve-2026-41242

CVE-2026-41242

PoC d'exploitation pour CVE-2026-41242, injection de code critique dans protobuf.js menant à une exécution de code à distance (RCE) via des noms de types contrefaits. Comprend une application Node vulnérable, un PoC local et un script d'exploitation Python à distance.

Voir le dépôt
2il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-41242 — protobuf.js Code Injection to RCE

CVSS 9.4 (Critical) | Code Injection (CWE-94)

Aperçu

protobuf.js (npm: protobufjs) versions ≤ 7.5.4 et ≤ 8.0.0 présentent une vulnérabilité d'exécution de code arbitraire via les noms de type dans le schéma protobuf. Le module @protobufjs/codegen concatène directement les noms de type dans une chaîne JavaScript puis l'exécute via le constructeur Function() (équivalent à eval()). Un attaquant contrôlant le schéma peut injecter du code s'exécutant sur le serveur.

Corrigé : protobufjs 7.5.5 / 8.0.1

Structure du répertoire

root@kitploit:~
CVE-2026-41242/
├── REPORT.md               # Báo cáo phân tích đầy đủ
├── cve_2026_41242.py        # Script exploit (Python)
├── vuln-app/                # Ứng dụng Node.js vulnerable
│   ├── server.js            # Express server
│   ├── poc_local.js         # PoC local — chứng minh code injection
│   ├── package.json
│   └── package-lock.json
└── img/                     # Screenshots
    └── *.png                # setup, recon, exploit, debug, patch

Comment exécuter

root@kitploit:~
cd vuln-app
npm install
npm install @protobufjs/[email protected]   # BẮT BUỘC pin version — 2.0.5 đã chứa bản vá

# PoC local
node poc_local.js

# Server vulnerable
node server.js

# Exploit từ Kali
python3 cve_2026_41242.py -t http://<TARGET>:3000 -c "whoami"

Références

  • GitHub Advisory — GHSA-xq3m-2v4x-88gg
  • Patch commit (type.js)
Télécharger l’outil