Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-2964-Lab — # Laboratoire pédagogique démontrant CVE-2026-2964, une vulnérabilité de pollution de prototype dans web-audio-recorder-js menant à une exécution de code à distance (RCE). Comprend des serveurs vulnérables et corrigés, des scripts d'installation et des charges utiles d'attaque pour une formation pratique en sécurité. | Kitploit
Outils/GitHubGitHub/thegenetic/cve-2026-2964-lab
Analyse StatiqueAnalyse des VulnérabilitésAnalyse de CodeExploitationSécurité WebApprentissage et ÉducationLabs et Pratique
GitHubthegenetic/cve-2026-2964-lab

CVE-2026-2964-Lab

Voir le dépôt
il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

# Laboratoire pédagogique démontrant CVE-2026-2964, une vulnérabilité de pollution de prototype dans web-audio-recorder-js menant à une exécution de code à distance (RCE). Comprend des serveurs vulnérables et corrigés, des scripts d'installation et des charges utiles d'attaque pour une formation pratique en sécurité.

Partager

CVE‑2026‑2964 Lab – Pollution de prototype vers exécution de code à distance

Ce dépôt contient un environnement de laboratoire complet pour CVE‑2026‑2964, une vulnérabilité de pollution de prototype dans la bibliothèque web‑audio‑recorder‑js qui peut conduire à une exécution de code à distance dans des conditions spécifiques.

Le laboratoire comprend :

  • Un serveur vulnérable (index-vulnerable.js) qui démontre la chaîne d'attaque.
  • Un serveur corrigé (index-fixed.js) qui implémente une assainissement approprié et une validation par liste blanche.
  • Le code original de la bibliothèque vulnérable extrait directement du dépôt GitHub.
  • Des scripts pour configurer l'environnement avec une seule commande.

Prérequis :

  • Node.js (version 18 ou ultérieure)
  • npm (fourni avec Node.js)
  • curl (pour télécharger le fichier de la bibliothèque lors de la configuration)

Configuration

Clonez le dépôt et installez les dépendances :

root@kitploit:~
git clone https://github.com/bughuntblueprint/cve-2026-2964-lab.git
cd cve-2026-2964-lab
npm install

L'installation téléchargera automatiquement le fichier WebAudioRecorder.js original depuis le dépôt GitHub higuma et le placera dans le dossier lib/.

Si vous préférez exécuter la configuration manuellement :

root@kitploit:~
npm run setup

Exécution du serveur vulnérable

Le serveur vulnérable s'exécute sur le port 3000 et est configuré pour accepter une configuration contrôlée par l'utilisateur qui conduit à une pollution de prototype.

root@kitploit:~
node index-vulnerable.js

Sortie attendue :

root@kitploit:~
Original WebAudioRecorder loaded successfully.
Server is running on http://localhost:3000

Vous pouvez maintenant envoyer des requêtes à http://localhost:3000/api/audio/config. Le serveur journalisera toutes les charges utiles entrantes et indiquera si une pollution s'est produite.

Exécution du serveur corrigé

Le serveur corrigé s'exécute sur le port 3000 et applique à la fois une assainissement récursive des clés et une liste blanche pour bloquer toute clé dangereuse avant qu'elle n'atteigne le constructeur de la bibliothèque. Assurez-vous de modifier le package.json et de pointer main vers index-fixed.js

root@kitploit:~
node index-fixed.js

Sortie attendue :

root@kitploit:~
Original WebAudioRecorder loaded successfully.
Server is running on http://localhost:3000

Ressources supplémentaires

  • Dépôt GitHub du laboratoire (code vulnérable + corrigé, charges utiles) : https://github.com/thegenetic/CVE-2026-2964-Lab
  • Article de blog Medium (analyse complète avec les mêmes étapes d'attaque) : https://medium.com/@pauldipesh29/cve-2026-2964-from-prototype-pollution-to-remote-code-execution-in-web-audio-recorder-js-395373276d3a

Avertissement

Ce laboratoire est destiné uniquement à des fins éducatives. Ne l'exécutez pas sur des systèmes de production ni contre une cible sans autorisation explicite. Les techniques présentées visent à aider les développeurs et les professionnels de la sécurité à comprendre la vulnérabilité et à appliquer les défenses appropriées.

Télécharger l’outil