Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
deephas-1.0.7-Prototype-Pollution-PoC-CVE-2026-25047- — Proof-of-concept che dimostra la prototype pollution in deephas <=1.0.7 (CVE-2026-25047) che porta a esecuzione arbitraria di codice e denial of service, con due tecniche di bypass. | Kitploit
Strumenti/GitHubGitHub/mbanyamer/deephas-1.0.7-prototype-pollution-poc-cve-2026-25047-
Analisi delle VulnerabilitàAnalisi del CodiceExploitSicurezza WebApprendimento e Formazione
GitHubmbanyamer/deephas-1.0.7-prototype-pollution-poc-cve-2026-25047-

deephas-1.0.7-Prototype-Pollution-PoC-CVE-2026-25047-

Proof-of-concept che dimostra la prototype pollution in deephas <=1.0.7 (CVE-2026-25047) che porta a esecuzione arbitraria di codice e denial of service, con due tecniche di bypass.

Vedi Repository
67 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

deephas <= 1.0.7 – PoC di Prototype Pollution (CVE-2026-25047)

Titolo dell'exploit: deephas <= 1.0.7 - Prototype Pollution che porta a Esecuzione Arbitraria di Codice / DoS
CVE: CVE-2026-25047
GHSA: GHSA-2733-6c58-pf27
CVSS: 9.8 (Critico)
Autore: Mohammed Idrees Banyamer
Paese dell'autore: Giordania
Contatto: Instagram @banyamer_security
Data: 01 febbraio 2026
Testato su: Node.js 16 / 18 / 20 (Linux / macOS / Windows)

Descrizione

Il pacchetto npm deephas (versioni <= 1.0.7) è vulnerabile a prototype pollution a causa di un'assegnazione ricorsiva non sicura delle proprietà nella funzione set() senza adeguate protezioni contro i percorsi __proto__ e constructor.prototype.

Un attaccante che controlla l'input a deephas.set(obj, path, value) può inquinare , portando potenzialmente a:

Object.prototype
  • Esecuzione Remota di Codice (RCE) — ad es., inquinando process.env, require.extensions o altri globali sensibili
  • Denial of Service (DoS)
  • Bypass della sicurezza (sovrascrivendo hasOwnProperty, toString, ecc.)
  • Escalation dei privilegi in ambienti sandbox (ad es., vm2)

Questo repository contiene uno script Python Proof-of-Concept (PoC) pulito che dimostra la vulnerabilità utilizzando due tecniche di bypass:

  1. Percorso constructor.prototype + bypass tramite sovrascrittura di hasOwnProperty
  2. Percorso __proto__ + bypass tramite sovrascrittura di indexOf

Il problema è stato corretto in deephas >= 1.0.8.

Riferimenti:

  • Avviso GitHub (GHSA-2733-6c58-pf27)
  • NVD CVE-2026-25047
  • Repository originale: sharpred/deepHas

Requisiti

  • Python 3.x
  • Node.js (16 / 18 / 20 consigliati)
  • npm per installare il pacchetto vulnerabile

Installazione e Utilizzo

  1. Clona questo repository:
    root@kitploit:~
    git clone https://github.com/[your-username]/deephas-poc-cve-2026-25047.git
    cd deephas-poc-cve-2026-25047
    python3 poc-deephas-prototype-pollution.py ```
    
Scarica lo strumento