Exploit Title: deephas <= 1.0.7 - プロトタイプ汚染による任意コード実行 / DoS
CVE: CVE-2026-25047
GHSA: GHSA-2733-6c58-pf27
CVSS: 9.8 (Critical)
Author: Mohammed Idrees Banyamer
Author Country: Jordan
Contact: Instagram @banyamer_security
Date: February 01, 2026
Tested on: Node.js 16 / 18 / 20 (Linux / macOS / Windows)
deephas npm パッケージ(バージョン <= 1.0.7)は、set() 関数内の安全でない再帰的プロパティ代入により、__proto__ および constructor.prototype パスに対する適切な保護がないため、プロトタイプ汚染に対して脆弱です。
deephas.set(obj, path, value) への入力を制御する攻撃者は Object.prototype を汚染でき、以下のような影響を引き起こす可能性があります:
process.env、require.extensions、その他の機密性の高いグローバル変数の汚染hasOwnProperty、toString などのオーバーライド)このリポジトリには、2つのバイパス手法を使用して脆弱性を実証するクリーンな概念実証(PoC) Python スクリプトが含まれています:
constructor.prototype パス + hasOwnProperty オーバーライドによるバイパス__proto__ パス + indexOf オーバーライドによるバイパスこの問題は deephas >= 1.0.8 で修正されました。
参考情報:
npmgit clone https://github.com/[your-username]/deephas-poc-cve-2026-25047.git
cd deephas-poc-cve-2026-25047
python3 poc-deephas-prototype-pollution.py ```