Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-41242 — Exploit PoC per CVE-2026-41242, iniezione di codice critica in protobuf.js che consente RCE tramite nomi di tipo appositamente costruiti. Include app Node vulnerabile, PoC locale e script di exploit remoto in Python. | Kitploit
Strumenti/GitHubGitHub/giangdurian/cve-2026-41242
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni Web
GitHubgiangdurian/cve-2026-41242

CVE-2026-41242

Exploit PoC per CVE-2026-41242, iniezione di codice critica in protobuf.js che consente RCE tramite nomi di tipo appositamente costruiti. Include app Node vulnerabile, PoC locale e script di exploit remoto in Python.

Vedi Repository
71 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-41242 — protobuf.js Code Injection to RCE

CVSS 9.4 (Critical) | Code Injection (CWE-94)

Panoramica

protobuf.js (npm: protobufjs) nelle versioni ≤ 7.5.4 e ≤ 8.0.0 è affetto da una vulnerabilità di esecuzione arbitraria di codice tramite i nomi dei tipi nello schema protobuf. Il modulo @protobufjs/codegen concatena il nome del tipo direttamente in una stringa JavaScript e la esegue tramite il costruttore Function() (equivalente a eval()). Un attaccante che controlla lo schema può iniettare codice che verrà eseguito sul server.

Corretto: protobufjs 7.5.5 / 8.0.1

Struttura della directory

CVE-2026-41242/
├── REPORT.md               # Báo cáo phân tích đầy đủ
├── cve_2026_41242.py        # Script exploit (Python)
├── vuln-app/                # Ứng dụng Node.js vulnerable
│   ├── server.js            # Express server
│   ├── poc_local.js         # PoC local — chứng minh code injection
│   ├── package.json
│   └── package-lock.json
└── img/                     # Screenshots
    └── *.png                # setup, recon, exploit, debug, patch

Come eseguire

cd vuln-app
npm install
npm install @protobufjs/[email protected]   # BẮT BUỘC pin version — 2.0.5 đã chứa bản vá

# PoC local
node poc_local.js

# Server vulnerable
node server.js

# Exploit từ Kali
python3 cve_2026_41242.py -t http://<TARGET>:3000 -c "whoami"

Riferimenti

  • GitHub Advisory — GHSA-xq3m-2v4x-88gg
  • Patch commit (type.js)
Scarica lo strumento