Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/open-flaw/cve-2026-21710
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni Web
GitHubopen-flaw/cve-2026-21710

CVE-2026-21710

Proof-of-concept exploit per CVE-2026-21710, una vulnerabilità nella gestione delle richieste HTTP di Node.js che causa un TypeError non catturato tramite l'header `__proto__`, portando a un denial of service.

Vedi Repository
4 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-21710 — Node.js req.headersDistinct DoS

Riepilogo

CampoValore
ID CVECVE-2026-21710
Pubblicato2026-03-30
CVSS v3.17.5 ALTO (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
CWECWE-770 — Allocazione di risorse senza limiti o limitazione
Versioni interessateNode.js 20.x, 22.x, 24.x, 25.x
Corretto inRilasci di sicurezza di marzo 2026

Descrizione

Una vulnerabilità nella gestione delle richieste HTTP di Node.js causa un TypeError non catturato quando viene ricevuta una richiesta con un header denominato __proto__ e l'applicazione accede a req.headersDistinct.

dest["__proto__"] risolve a Object.prototype anziché a undefined, causando la chiamata di .push() su un non-array. Questa eccezione viene lanciata in modo sincrono all'interno di un getter di proprietà e non può essere intercettata dai listener dell'evento error — non può essere gestita senza avvolgere ogni accesso a req.headersDistinct in un try/catch.

Causa principale

Il getter headersDistinct accumula i valori degli header in un oggetto semplice:

root@kitploit:~
const dest = {};
// ...
dest[name] = dest[name] || [];
dest[name].push(value);

Quando name === "__proto__":

  • dest["__proto__"] restituisce Object.prototype (truthy, non undefined)
  • L'inizializzazione || [] viene saltata
  • .push(value) viene chiamato su Object.prototype → TypeError: dest[name].push is not a function
  • Il lancio sincrono sfugge al confine degli errori dell'event-loop e causa il crash del processo

File

FileDescrizione
server.jsServer HTTP vulnerabile (accede direttamente a req.headersDistinct)
poc.jsExploit proof-of-concept

Utilizzo

Solo per ricerca sulla sicurezza autorizzata / divulgazione responsabile.

Avvia il server vulnerabile

root@kitploit:~
node server.js
# In ascolto su http://127.0.0.1:3000

Esegui il POC

root@kitploit:~
node poc.js

Output previsto:

  1. Passaggio 1 — la richiesta normale riesce (HTTP 200).
  2. Passaggio 2 — l'header __proto__ viene inviato; il server va in crash con un TypeError non catturato.
  3. Passaggio 3 — la richiesta successiva riceve un errore di connessione, confermando il crash.

Riferimenti

  • NVD — CVE-2026-21710
  • Rilasci di sicurezza di Node.js di marzo 2026
Scarica lo strumento