
CVE-2026-41242のエクスプロイトPoC。細工された型名による、protobuf.jsの重大なコードインジェクションからRCEに至る脆弱性です。脆弱なNodeアプリ、ローカルPoC、リモートPythonエクスプロイトスクリプトが含まれます。
CVSS 9.4(クリティカル) | コードインジェクション(CWE-94)
protobuf.js(npm: protobufjs)バージョン ≤ 7.5.4 および ≤ 8.0.0 には、protobufスキーマ内のタイプ名を介した任意コード実行の脆弱性があります。@protobufjs/codegen モジュールはタイプ名をJavaScript文字列に直接連結し、Function() コンストラクタ(eval() と同等)を介して実行します。スキーマを制御する攻撃者は、サーバー上で実行されるコードを注入できます。
修正済み: protobufjs 7.5.5 / 8.0.1
CVE-2026-41242/
├── REPORT.md # Báo cáo phân tích đầy đủ
├── cve_2026_41242.py # Script exploit (Python)
├── vuln-app/ # Ứng dụng Node.js vulnerable
│ ├── server.js # Express server
│ ├── poc_local.js # PoC local — chứng minh code injection
│ ├── package.json
│ └── package-lock.json
└── img/ # Screenshots
└── *.png # setup, recon, exploit, debug, patch
cd vuln-app
npm install
npm install @protobufjs/[email protected] # BẮT BUỘC pin version — 2.0.5 đã chứa bản vá
# PoC local
node poc_local.js
# Server vulnerable
node server.js
# Exploit từ Kali
python3 cve_2026_41242.py -t http://<TARGET>:3000 -c "whoami"