Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-41242 — CVE-2026-41242 के लिए एक्सप्लॉइट PoC — क्राफ्टेड टाइप नामों के ज़रिए RCE तक पहुँचाने वाला गंभीर protobuf.js कोड इंजेक्शन। इसमें असुरक्षित Node ऐप, लोकल PoC और रिमोट Python एक्सप्लॉइट स्क्रिप्ट शामिल है। | Kitploit
उपकरण/GitHubGitHub/giangdurian/cve-2026-41242
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषण
GitHubgiangdurian/cve-2026-41242

CVE-2026-41242

CVE-2026-41242 के लिए एक्सप्लॉइट PoC — क्राफ्टेड टाइप नामों के ज़रिए RCE तक पहुँचाने वाला गंभीर protobuf.js कोड इंजेक्शन। इसमें असुरक्षित Node ऐप, लोकल PoC और रिमोट Python एक्सप्लॉइट स्क्रिप्ट शामिल है।

रिपॉजिटरी देखें
21 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-41242 — protobuf.js Code Injection to RCE

CVSS 9.4 (Critical) | Code Injection (CWE-94)

अवलोकन

protobuf.js (npm: protobufjs) संस्करण ≤ 7.5.4 और ≤ 8.0.0 protobuf schema में type नाम के माध्यम से मनमाना कोड निष्पादन भेद्यता से प्रभावित है। @protobufjs/codegen मॉड्यूल type नाम को सीधे JavaScript स्ट्रिंग में जोड़ता है और फिर उसे Function() कंस्ट्रक्टर (जो eval() के समतुल्य है) के माध्यम से चलाता है। Schema को नियंत्रित करने वाला हमलावर सर्वर पर चलने वाला कोड इंजेक्ट कर सकता है।

पैच किया गया: protobufjs 7.5.5 / 8.0.1

निर्देशिका संरचना

root@kitploit:~
CVE-2026-41242/
├── REPORT.md               # Báo cáo phân tích đầy đủ
├── cve_2026_41242.py        # Script exploit (Python)
├── vuln-app/                # Ứng dụng Node.js vulnerable
│   ├── server.js            # Express server
│   ├── poc_local.js         # PoC local — chứng minh code injection
│   ├── package.json
│   └── package-lock.json
└── img/                     # Screenshots
    └── *.png                # setup, recon, exploit, debug, patch

चलाने का तरीका

root@kitploit:~
cd vuln-app
npm install
npm install @protobufjs/[email protected]   # BẮT BUỘC pin version — 2.0.5 đã chứa bản vá

# PoC local
node poc_local.js

# Server vulnerable
node server.js

# Exploit từ Kali
python3 cve_2026_41242.py -t http://<TARGET>:3000 -c "whoami"

संदर्भ

  • GitHub Advisory — GHSA-xq3m-2v4x-88gg
  • Patch commit (type.js)
टूल डाउनलोड करें