
Preuve de concept démontrant la pollution de prototype dans deephas <=1.0.7 (CVE-2026-25047) conduisant à une exécution de code arbitraire et à un déni de service, avec deux techniques de contournement.
Titre de l'exploit : deephas <= 1.0.7 - Pollution des prototypes conduisant à une exécution de code arbitraire / DoS
CVE : CVE-2026-25047
GHSA : GHSA-2733-6c58-pf27
CVSS : 9.8 (Critique)
Auteur : Mohammed Idrees Banyamer
Pays de l'auteur : Jordanie
Contact : Instagram @banyamer_security
Date : 01 février 2026
Testé sur : Node.js 16 / 18 / 20 (Linux / macOS / Windows)
Le paquet npm deephas (versions <= 1.0.7) est vulnérable à la pollution des prototypes en raison d'une affectation récursive non sécurisée des propriétés dans la fonction set() sans protections adéquates contre les chemins __proto__ et constructor.prototype.
Un attaquant contrôlant l'entrée de deephas.set(obj, path, value) peut polluer , ce qui peut potentiellement conduire à :
Object.prototypeprocess.env, require.extensions ou d'autres globals sensibleshasOwnProperty, toString, etc.)Ce dépôt contient un script Python propre de preuve de concept (PoC) qui démontre la vulnérabilité en utilisant deux techniques de contournement :
constructor.prototype + contournement par remplacement de hasOwnProperty__proto__ + contournement par remplacement de indexOfLe problème a été corrigé dans deephas >= 1.0.8.
Références :
npm pour installer le paquet vulnérablegit clone https://github.com/[votre-nom-utilisateur]/deephas-poc-cve-2026-25047.git
cd deephas-poc-cve-2026-25047
python3 poc-deephas-prototype-pollution.py ```