CVE-2026-44291
protobufjs: प्रोटोटाइप प्रदूषण के बाद कोड जनरेशन गैजेट
- प्रकाशित
- 13 मई 2026
- अद्यतन
- 13 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 41.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
protobufjs प्रोटोबफ़ परिभाषाओं को जावास्क्रिप्ट (JS) फ़ंक्शनों में संकलित करता है। 7.5.6 और 8.0.2 से पहले, protobufjs जनरेट किए गए encode और decode फ़ंक्शनों द्वारा उपयोग की जाने वाली आंतरिक प्रकार लुकअप तालिकाओं के लिए विरासत में मिले प्रोटोटाइप वाले सादे ऑब्जेक्ट का उपयोग करता था। यदि Object.prototype पहले से ही प्रदूषित (polluted) हो गया था, तो वे लुकअप तालिकाएँ हमलावर-नियंत्रित विरासत में मिले गुणों को मान्य प्रोटोबफ़ प्रकार की जानकारी के रूप में हल कर सकती थीं। इससे हमलावर-नियंत्रित स्ट्रिंग्स जनरेट किए गए जावास्क्रिप्ट कोड में उत्सर्जित हो सकती थीं। यह भेद्यता 7.5.6 और 8.0.2 में ठीक कर दी गई है।
स्रोत
1CVE-2026-44289, CVE-2026-44290, CVE-2026-44291, CVE-2026-44292, CVE-2026-44294, CVE-2026-44295 - protobuf.js
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।