
प्रोटोटाइप प्रदूषण प्रदर्शित करने वाला प्रूफ-ऑफ-कॉन्सेप्ट deephas <=1.0.7 (CVE-2026-25047) में, जो मनमाना कोड निष्पादन और सेवा अस्वीकृति की ओर ले जाता है, दो बायपास तकनीकों के साथ।
एक्सप्लॉइट शीर्षक: deephas <= 1.0.7 - प्रोटोटाइप प्रदूषण जिससे मनमाना कोड निष्पादन / DoS
CVE: CVE-2026-25047
GHSA: GHSA-2733-6c58-pf27
CVSS: 9.8 (क्रिटिकल)
लेखक: मोहम्मद इदरीस बन्यामेर
लेखक का देश: जॉर्डन
संपर्क: इंस्टाग्राम @banyamer_security
दिनांक: 01 फरवरी, 2026
परीक्षण किया गया: Node.js 16 / 18 / 20 (Linux / macOS / Windows)
deephas npm पैकेज (संस्करण <= 1.0.7) set() फ़ंक्शन में असुरक्षित पुनरावर्ती प्रॉपर्टी असाइनमेंट के कारण प्रोटोटाइप प्रदूषण के प्रति संवेदनशील है, जिसमें __proto__ और constructor.prototype पथों के विरुद्ध उचित सुरक्षा उपाय नहीं हैं।
deephas.set(obj, path, value) के इनपुट को नियंत्रित करने वाला हमलावर को प्रदूषित कर सकता है, जिससे संभावित रूप से निम्नलिखित हो सकते हैं:
Object.prototypeprocess.env, require.extensions, या अन्य संवेदनशील ग्लोबल्स को प्रदूषित करनाhasOwnProperty, toString, आदि को ओवरराइड करना)इस रिपॉजिटरी में एक साफ-सुथरा प्रूफ-ऑफ-कॉन्सेप्ट (PoC) Python स्क्रिप्ट शामिल है जो दो बायपास तकनीकों का उपयोग करके भेद्यता प्रदर्शित करती है:
constructor.prototype पथ + hasOwnProperty ओवरराइड बायपास__proto__ पथ + indexOf ओवरराइड बायपासयह समस्या deephas >= 1.0.8 में ठीक कर दी गई थी।
संदर्भ:
npmgit clone https://github.com/[your-username]/deephas-poc-cve-2026-25047.git
cd deephas-poc-cve-2026-25047
python3 poc-deephas-prototype-pollution.py ```