Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
deephas-1.0.7-Prototype-Pollution-PoC-CVE-2026-25047- — Preuve de concept démontrant la pollution de prototype dans deephas <=1.0.7 (CVE-2026-25047) conduisant à une exécution de code arbitraire et à un déni de service, avec deux techniques de contournement. | Kitploit
Outils/GitHubGitHub/mbanyamer/deephas-1.0.7-prototype-pollution-poc-cve-2026-25047-
Analyse des VulnérabilitésAnalyse de CodeExploitationSécurité WebApprentissage et Éducation
GitHubmbanyamer/deephas-1.0.7-prototype-pollution-poc-cve-2026-25047-

deephas-1.0.7-Prototype-Pollution-PoC-CVE-2026-25047-

Preuve de concept démontrant la pollution de prototype dans deephas <=1.0.7 (CVE-2026-25047) conduisant à une exécution de code arbitraire et à un déni de service, avec deux techniques de contournement.

Voir le dépôt
6il y a 7 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

deephas <= 1.0.7 – Preuve de concept de pollution des prototypes (CVE-2026-25047)

Titre de l'exploit : deephas <= 1.0.7 - Pollution des prototypes conduisant à une exécution de code arbitraire / DoS
CVE : CVE-2026-25047
GHSA : GHSA-2733-6c58-pf27
CVSS : 9.8 (Critique)
Auteur : Mohammed Idrees Banyamer
Pays de l'auteur : Jordanie
Contact : Instagram @banyamer_security
Date : 01 février 2026
Testé sur : Node.js 16 / 18 / 20 (Linux / macOS / Windows)

Description

Le paquet npm deephas (versions <= 1.0.7) est vulnérable à la pollution des prototypes en raison d'une affectation récursive non sécurisée des propriétés dans la fonction set() sans protections adéquates contre les chemins __proto__ et constructor.prototype.

Un attaquant contrôlant l'entrée de deephas.set(obj, path, value) peut polluer , ce qui peut potentiellement conduire à :

Object.prototype
  • Exécution de code à distance (RCE) — par exemple, en polluant process.env, require.extensions ou d'autres globals sensibles
  • Déni de service (DoS)
  • Contournement de sécurité (remplacement de hasOwnProperty, toString, etc.)
  • Élévation de privilèges dans des environnements sandboxés (par exemple, vm2)

Ce dépôt contient un script Python propre de preuve de concept (PoC) qui démontre la vulnérabilité en utilisant deux techniques de contournement :

  1. Chemin constructor.prototype + contournement par remplacement de hasOwnProperty
  2. Chemin __proto__ + contournement par remplacement de indexOf

Le problème a été corrigé dans deephas >= 1.0.8.

Références :

  • Avis GitHub (GHSA-2733-6c58-pf27)
  • NVD CVE-2026-25047
  • Dépôt d'origine : sharpred/deepHas

Prérequis

  • Python 3.x
  • Node.js (16 / 18 / 20 recommandé)
  • npm pour installer le paquet vulnérable

Installation et utilisation

  1. Clonez ce dépôt :
    root@kitploit:~
    git clone https://github.com/[votre-nom-utilisateur]/deephas-poc-cve-2026-25047.git
    cd deephas-poc-cve-2026-25047
    python3 poc-deephas-prototype-pollution.py ```
    
Télécharger l’outil