Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-3030-Prototype-Pollution-in-JSON-Merge-Patch — Dimostra la prototype pollution CVE-2026-3030 in una REST API Node.js con JSON merge patch, inclusi un server vulnerabile e uno script di exploit per l'escalation dei privilegi. | Kitploit
Strumenti/GitHubGitHub/george0papasotiriou/cve-2026-3030-prototype-pollution-in-json-merge-patch
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebApprendimento e FormazioneSicurezza delle API
GitHubgeorge0papasotiriou/cve-2026-3030-prototype-pollution-in-json-merge-patch

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-3030-Prototype-Pollution-in-JSON-Merge-Patch

Dimostra la prototype pollution CVE-2026-3030 in una REST API Node.js con JSON merge patch, inclusi un server vulnerabile e uno script di exploit per l'escalation dei privilegi.

Vedi Repository
51 mese faNon ancora revisionato

CVE-2026-3030 – Prototype Pollution in JSON Merge Patch

Codice del programma (Node.js)

root@kitploit:~
// server.js - Vulnerable REST API with deep merge
const express = require('express');
const app = express();
app.use(express.json());

let config = {
    role: 'user',
    settings: {}
};

// Insecure deep merge function (pollutable via __proto__)
function deepMerge(target, source) {
    for (const key in source) {
        if (source[key] && typeof source[key] === 'object' && !Array.isArray(source[key])) {
            if (!target[key]) target[key] = {};
            deepMerge(target[key], source[key]);
        } else {
            target[key] = source[key];
        }
    }
    return target;
}

app.patch('/config', (req, res) => {
    deepMerge(config, req.body);
    res.json(config);
});

app.get('/admin', (req, res) => {
    // Check admin via a property that could be polluted
    if (config.role === 'admin' || config.isAdmin) {
        res.send('Welcome Admin!');
    } else {
        res.status(403).send('Forbidden');
    }
});

app.listen(3000, () => console.log('Server on :3000'));

CVE-2026-3030 – Prototype Pollution tramite JSON Merge Patch

Severity: High

Panoramica

Una API Node.js utilizza una funzione di deep merge vulnerabile per applicare patch JSON. Inviando __proto__ come chiave, un attaccante può inquinare il prototipo dell'oggetto globale, aggiungendo o sovrascrivendo proprietà come isAdmin, portando a un'escalation dei privilegi.

Dettagli della vulnerabilità

  • Tipo: Prototype Pollution
  • Impatto: Escalation dei privilegi, denial of service, a volte RCE.
  • Causa principale: La funzione deepMerge copia le chiavi senza controllare __proto__ o constructor, consentendo l'iniezione in Object.prototype.

Dimostrazione dell'exploit

  1. Avvia il server:
    root@kitploit:~
    npm install express
    node server.js
    
  2. Esegui l'exploit:
    root@kitploit:~
    python exploit_prototype_pollution.py
    
root@kitploit:~
Scarica lo strumento