Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2020-8158 — This is a proof-of-concept demonstrating CVE-2020-8158, a critical prototype pollution vulnerability in TypeORM versions < 0.2.25. | Kitploit
उपकरण/GitHubGitHub/open-flaw/cve-2020-8158
Vulnerability AnalysisCode AnalysisExploitationWeb Application ExploitationPapers & ResearchLearning & Education
GitHubopen-flaw/cve-2020-8158

CVE-2020-8158

This is a proof-of-concept demonstrating CVE-2020-8158, a critical prototype pollution vulnerability in TypeORM versions < 0.2.25.

रिपॉजिटरी देखें
8 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2020-8158: TypeORM प्रोटोटाइप प्रदूषण भेद्यता

अवलोकन

यह CVE-2020-8158 का एक प्रूफ-ऑफ-कॉन्सेप्ट है, जो TypeORM संस्करण < 0.2.25 में एक गंभीर प्रोटोटाइप प्रदूषण भेद्यता है।

भेद्यता विवरण

  • CVE आईडी: CVE-2020-8158
  • CVSS स्कोर: 9.8 (गंभीर)
  • प्रभावित पैकेज: TypeORM < 0.2.25
  • भेद्यता प्रकार: प्रोटोटाइप प्रदूषण (CWE-1321)
  • HackerOne रिपोर्ट: https://hackerone.com/reports/869574

प्रभाव

हमलावर निम्न कार्य कर सकते हैं:

  1. ऑब्जेक्ट प्रोटोटाइप गुण जोड़ना या संशोधित करना
  2. सेवा अस्वीकृति ट्रिगर करना
  3. SQL पेलोड इंजेक्ट करना
  4. प्रमाणीकरण/अधिकृतता बायपास करना
  5. मनमाना कोड निष्पादित करना

मूल कारण

भेद्यता TypeORM द्वारा डेटाबेस क्वेरी परिणामों को संसाधित करते समय ऑब्जेक्ट डीसीरियलाइज़ेशन के हैंडलिंग में मौजूद है। लाइब्रेरी __proto__, constructor, और prototype जैसी प्रोटोटाइप-प्रदूषण कुंजियों को सैनिटाइज़ किए बिना उपयोगकर्ता-नियंत्रित डेटा को ऑब्जेक्ट्स में अनुचित रूप से मर्ज करती है।

प्रभावित कोड पथ

समस्या एंटिटी हाइड्रेशन/डीसीरियलाइज़ेशन प्रक्रिया में है जहाँ TypeORM बिना उचित सत्यापन के कच्चे क्वेरी परिणामों से एंटिटी ऑब्जेक्ट्स को पुनरावृत्त रूप से गुणों को असाइन करता है।

इस PoC में फ़ाइलें

  • vulnerable-app.ts - भेद्य TypeORM अनुप्रयोग (संस्करण < 0.2.25)
  • exploit.ts - प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट
  • patched-app.ts - पैच किया गया संस्करण (संस्करण >= 0.2.25)
  • package.json - निर्भरताएँ

सेटअप निर्देश

विस्तृत सेटअप और शोषण निर्देशों के लिए SETUP.md देखें।

शमन

  • TypeORM को संस्करण 0.2.25 या उसके बाद अपग्रेड करें
  • सभी उपयोगकर्ता इनपुट को मान्य और सैनिटाइज़ करें
  • प्रोटोटाइप प्रदूषण प्रयासों को अवरुद्ध करने के लिए इनपुट सत्यापन लाइब्रेरी का उपयोग करें
  • महत्वपूर्ण ऑब्जेक्ट्स पर Object.freeze() का उपयोग करने पर विचार करें

संदर्भ

  • आधिकारिक TypeORM सुरक्षा सलाह
  • OWASP प्रोटोटाइप प्रदूषण
  • CWE-1321: ऑब्जेक्ट प्रोटोटाइप विशेषताओं का अनुचित रूप से नियंत्रित संशोधन
टूल डाउनलोड करें