CVE-2026-44292
protobufjs: जनरेटेड मैसेज कंस्ट्रक्टर्स में प्रोटोटाइप इंजेक्शन
- प्रकाशित
- 13 मई 2026
- अद्यतन
- 18 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 18.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
protobufjs प्रोटोबफ़ परिभाषाओं को जावास्क्रिप्ट (JS) फ़ंक्शनों में संकलित करता है। 7.5.6 और 8.0.2 से पहले, protobufjs द्वारा उत्पन्न मैसेज कंस्ट्रक्टर __proto__ कुंजी को फ़िल्टर किए बिना प्रदान किए गए properties ऑब्जेक्ट से गणनीय (enumerable) गुणों की प्रतिलिपि बनाते थे। यदि कोई एप्लिकेशन किसी हमलावर-नियंत्रित सादे ऑब्जेक्ट से मैसेज का निर्माण करता है, तो एक स्वयं का गणनीय __proto__ गुण उस व्यक्तिगत मैसेज इंस्टेंस के प्रोटोटाइप को बदल सकता है। यह भेद्यता 7.5.6 और 8.0.2 में ठीक कर दी गई है।
स्रोत
1CVE-2026-44289, CVE-2026-44290, CVE-2026-44291, CVE-2026-44292, CVE-2026-44294, CVE-2026-44295 - protobuf.js
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।