CVE-2026-25047
deepHas, constructor.prototype के माध्यम से Prototype Pollution के प्रति संवेदनशील है
- प्रकाशित
- 29 जन॰ 2026
- अद्यतन
- 2 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 30 अप्रैल 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 52.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
deepHas एक नेस्टेड ऑब्जेक्ट कुंजी के अस्तित्व के लिए एक परीक्षण प्रदान करता है और वैकल्पिक रूप से उस कुंजी को लौटाता है। deephas npm पैकेज के संस्करण 1.0.7 में एक प्रोटोटाइप प्रदूषण भेद्यता मौजूद है जो एक हमलावर को वैश्विक ऑब्जेक्ट व्यवहार को संशोधित करने की अनुमति देती है। यह समस्या संस्करण 1.0.8 में ठीक कर दी गई थी।
स्रोत
2प्रोटोटाइप प्रदूषण प्रदर्शित करने वाला प्रूफ-ऑफ-कॉन्सेप्ट deephas <=1.0.7 (CVE-2026-25047) में, जो मनमाना कोड निष्पादन और सेवा अस्वीकृति की ओर ले जाता है, दो बायपास तकनीकों के साथ।
- deephas 1.0.7 - Prototype Pollutionएक्सप्लॉइट
banyamer · multiple · 30 अप्रैल 2026
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।