Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-41242 — CVE-2026-41242のエクスプロイトPoC。細工された型名による、protobuf.jsの重大なコードインジェクションからRCEに至る脆弱性です。脆弱なNodeアプリ、ローカルPoC、リモートPythonエクスプロイトスクリプトが含まれます。 | Kitploit
ツール/GitHubGitHub/giangdurian/cve-2026-41242
脆弱性分析エクスプロイトウェブアプリケーション悪用
GitHubgiangdurian/cve-2026-41242

CVE-2026-41242

CVE-2026-41242のエクスプロイトPoC。細工された型名による、protobuf.jsの重大なコードインジェクションからRCEに至る脆弱性です。脆弱なNodeアプリ、ローカルPoC、リモートPythonエクスプロイトスクリプトが含まれます。

リポジトリを見る
21ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-41242 — protobuf.js コードインジェクションによるRCE

CVSS 9.4(クリティカル) | コードインジェクション(CWE-94)

概要

protobuf.js(npm: protobufjs)バージョン ≤ 7.5.4 および ≤ 8.0.0 には、protobufスキーマ内のタイプ名を介した任意コード実行の脆弱性があります。@protobufjs/codegen モジュールはタイプ名をJavaScript文字列に直接連結し、Function() コンストラクタ(eval() と同等)を介して実行します。スキーマを制御する攻撃者は、サーバー上で実行されるコードを注入できます。

修正済み: protobufjs 7.5.5 / 8.0.1

ディレクトリ構造

root@kitploit:~
CVE-2026-41242/
├── REPORT.md               # Báo cáo phân tích đầy đủ
├── cve_2026_41242.py        # Script exploit (Python)
├── vuln-app/                # Ứng dụng Node.js vulnerable
│   ├── server.js            # Express server
│   ├── poc_local.js         # PoC local — chứng minh code injection
│   ├── package.json
│   └── package-lock.json
└── img/                     # Screenshots
    └── *.png                # setup, recon, exploit, debug, patch

実行方法

root@kitploit:~
cd vuln-app
npm install
npm install @protobufjs/[email protected]   # BẮT BUỘC pin version — 2.0.5 đã chứa bản vá

# PoC local
node poc_local.js

# Server vulnerable
node server.js

# Exploit từ Kali
python3 cve_2026_41242.py -t http://<TARGET>:3000 -c "whoami"

参考

  • GitHub Advisory — GHSA-xq3m-2v4x-88gg
  • Patch commit (type.js)
ツールをダウンロード