
Proof-of-concept che dimostra la prototype pollution in deephas <=1.0.7 (CVE-2026-25047) che porta a esecuzione arbitraria di codice e denial of service, con due tecniche di bypass.
Titolo dell'exploit: deephas <= 1.0.7 - Prototype Pollution che porta a Esecuzione Arbitraria di Codice / DoS
CVE: CVE-2026-25047
GHSA: GHSA-2733-6c58-pf27
CVSS: 9.8 (Critico)
Autore: Mohammed Idrees Banyamer
Paese dell'autore: Giordania
Contatto: Instagram @banyamer_security
Data: 01 febbraio 2026
Testato su: Node.js 16 / 18 / 20 (Linux / macOS / Windows)
Il pacchetto npm deephas (versioni <= 1.0.7) è vulnerabile a prototype pollution a causa di un'assegnazione ricorsiva non sicura delle proprietà nella funzione set() senza adeguate protezioni contro i percorsi __proto__ e constructor.prototype.
Un attaccante che controlla l'input a deephas.set(obj, path, value) può inquinare , portando potenzialmente a:
Object.prototypeprocess.env, require.extensions o altri globali sensibilihasOwnProperty, toString, ecc.)Questo repository contiene uno script Python Proof-of-Concept (PoC) pulito che dimostra la vulnerabilità utilizzando due tecniche di bypass:
constructor.prototype + bypass tramite sovrascrittura di hasOwnProperty__proto__ + bypass tramite sovrascrittura di indexOfIl problema è stato corretto in deephas >= 1.0.8.
Riferimenti:
npm per installare il pacchetto vulnerabilegit clone https://github.com/[your-username]/deephas-poc-cve-2026-25047.git
cd deephas-poc-cve-2026-25047
python3 poc-deephas-prototype-pollution.py ```