Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/open-flaw/cve-2020-8158
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebArticles et RechercheApprentissage et Éducation
GitHubopen-flaw/cve-2020-8158

CVE-2020-8158

Ceci est une preuve de concept démontrant CVE-2020-8158, une vulnérabilité critique de pollution de prototype dans les versions TypeORM < 0.2.25.

Voir le dépôt
2il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2020-8158 : Vulnérabilité de pollution de prototype dans TypeORM

Aperçu

Ceci est une preuve de concept démontrant la CVE-2020-8158, une vulnérabilité critique de pollution de prototype dans les versions de TypeORM < 0.2.25.

Détails de la vulnérabilité

  • ID CVE : CVE-2020-8158
  • Score CVSS : 9.8 (CRITIQUE)
  • Package affecté : TypeORM < 0.2.25
  • Type de vulnérabilité : Pollution de prototype (CWE-1321)
  • Rapport HackerOne : https://hackerone.com/reports/869574

Impact

Les attaquants peuvent :

  1. Ajouter ou modifier des propriétés du prototype d'objet
  2. Déclencher un déni de service
  3. Injecter des charges utiles SQL
  4. Contourner l'authentification/l'autorisation
  5. Exécuter du code arbitraire

Cause racine

La vulnérabilité réside dans le traitement de la désérialisation d'objets par TypeORM lors du traitement des résultats de requêtes de base de données. La bibliothèque fusionne incorrectement les données contrôlées par l'utilisateur dans des objets sans nettoyer les clés polluantes du prototype comme , et .

__proto__
constructor
prototype

Chemin de code affecté

Le problème se trouve dans le processus d'hydratation/désérialisation des entités où TypeORM attribue récursivement des propriétés à partir des résultats de requêtes brutes aux objets d'entité sans validation appropriée.

Fichiers dans cette preuve de concept

  • vulnerable-app.ts - Application TypeORM vulnérable (version < 0.2.25)
  • exploit.ts - Exploit de preuve de concept
  • patched-app.ts - Version corrigée (version >= 0.2.25)
  • package.json - Dépendances

Instructions d'installation

Voir SETUP.md pour des instructions détaillées d'installation et d'exploitation.

Atténuation

  • Mettez à niveau TypeORM vers la version 0.2.25 ou ultérieure
  • Validez et nettoyez toutes les entrées utilisateur
  • Utilisez des bibliothèques de validation d'entrée pour bloquer les tentatives de pollution de prototype
  • Envisagez d'utiliser Object.freeze() sur les objets critiques

Références

  • Avis de sécurité officiel de TypeORM
  • Pollution de prototype OWASP
  • CWE-1321 : Modification incorrectement contrôlée des attributs du prototype d'objet
Télécharger l’outil