
CVE-2026-41242 के लिए एक्सप्लॉइट PoC — क्राफ्टेड टाइप नामों के ज़रिए RCE तक पहुँचाने वाला गंभीर protobuf.js कोड इंजेक्शन। इसमें असुरक्षित Node ऐप, लोकल PoC और रिमोट Python एक्सप्लॉइट स्क्रिप्ट शामिल है।
CVSS 9.4 (Critical) | Code Injection (CWE-94)
protobuf.js (npm: protobufjs) संस्करण ≤ 7.5.4 और ≤ 8.0.0 protobuf schema में type नाम के माध्यम से मनमाना कोड निष्पादन भेद्यता से प्रभावित है। @protobufjs/codegen मॉड्यूल type नाम को सीधे JavaScript स्ट्रिंग में जोड़ता है और फिर उसे Function() कंस्ट्रक्टर (जो eval() के समतुल्य है) के माध्यम से चलाता है। Schema को नियंत्रित करने वाला हमलावर सर्वर पर चलने वाला कोड इंजेक्ट कर सकता है।
पैच किया गया: protobufjs 7.5.5 / 8.0.1
CVE-2026-41242/
├── REPORT.md # Báo cáo phân tích đầy đủ
├── cve_2026_41242.py # Script exploit (Python)
├── vuln-app/ # Ứng dụng Node.js vulnerable
│ ├── server.js # Express server
│ ├── poc_local.js # PoC local — chứng minh code injection
│ ├── package.json
│ └── package-lock.json
└── img/ # Screenshots
└── *.png # setup, recon, exploit, debug, patch
cd vuln-app
npm install
npm install @protobufjs/[email protected] # BẮT BUỘC pin version — 2.0.5 đã chứa bản vá
# PoC local
node poc_local.js
# Server vulnerable
node server.js
# Exploit từ Kali
python3 cve_2026_41242.py -t http://<TARGET>:3000 -c "whoami"