Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-3030-Prototype-Pollution-in-JSON-Merge-Patch — Node.js JSON मर्ज पैच REST API में CVE-2026-3030 प्रोटोटाइप प्रदूषण का प्रदर्शन करता है, जिसमें विशेषाधिकार वृद्धि के लिए एक संवेदनशील सर्वर और एक्सप्लॉइट स्क्रिप्ट शामिल है। | Kitploit
उपकरण/GitHubGitHub/george0papasotiriou/cve-2026-3030-prototype-pollution-in-json-merge-patch
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षालर्निंग और शिक्षाAPI सुरक्षा
GitHubgeorge0papasotiriou/cve-2026-3030-prototype-pollution-in-json-merge-patch

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-3030-Prototype-Pollution-in-JSON-Merge-Patch

Node.js JSON मर्ज पैच REST API में CVE-2026-3030 प्रोटोटाइप प्रदूषण का प्रदर्शन करता है, जिसमें विशेषाधिकार वृद्धि के लिए एक संवेदनशील सर्वर और एक्सप्लॉइट स्क्रिप्ट शामिल है।

रिपॉजिटरी देखें
51 महीना पहलेअभी तक समीक्षित नहीं

CVE-2026-3030 – JSON मर्ज पैच में प्रोटोटाइप प्रदूषण

प्रोग्राम कोड (Node.js)

root@kitploit:~
// server.js - Vulnerable REST API with deep merge
const express = require('express');
const app = express();
app.use(express.json());

let config = {
    role: 'user',
    settings: {}
};

// Insecure deep merge function (pollutable via __proto__)
function deepMerge(target, source) {
    for (const key in source) {
        if (source[key] && typeof source[key] === 'object' && !Array.isArray(source[key])) {
            if (!target[key]) target[key] = {};
            deepMerge(target[key], source[key]);
        } else {
            target[key] = source[key];
        }
    }
    return target;
}

app.patch('/config', (req, res) => {
    deepMerge(config, req.body);
    res.json(config);
});

app.get('/admin', (req, res) => {
    // Check admin via a property that could be polluted
    if (config.role === 'admin' || config.isAdmin) {
        res.send('Welcome Admin!');
    } else {
        res.status(403).send('Forbidden');
    }
});

app.listen(3000, () => console.log('Server on :3000'));

CVE-2026-3030 – JSON मर्ज पैच के माध्यम से प्रोटोटाइप प्रदूषण

Severity: High

अवलोकन

एक Node.js API JSON पैच लागू करने के लिए एक कमजोर डीप मर्ज फ़ंक्शन का उपयोग करता है। __proto__ को एक कुंजी के रूप में भेजकर, एक हमलावर वैश्विक ऑब्जेक्ट प्रोटोटाइप को प्रदूषित कर सकता है, जिससे isAdmin जैसे गुण जुड़ते या अधिलेखित होते हैं, और विशेषाधिकार वृद्धि होती है।

भेद्यता विवरण

  • प्रकार: प्रोटोटाइप प्रदूषण
  • प्रभाव: विशेषाधिकार वृद्धि, सेवा से वंचित करना, कभी-कभी RCE।
  • मूल कारण: deepMerge फ़ंक्शन __proto__ या constructor की जाँच किए बिना कुंजियों की प्रतिलिपि बनाता है, जिससे Object.prototype में इंजेक्शन की अनुमति मिलती है।

एक्सप्लॉइट प्रदर्शन

  1. सर्वर प्रारंभ करें:
    root@kitploit:~
    npm install express
    node server.js
    
  2. एक्सप्लॉइट चलाएँ:
    root@kitploit:~
    python exploit_prototype_pollution.py
    
टूल डाउनलोड करें