Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-3030-Prototype-Pollution-in-JSON-Merge-Patch — Node.js JSON 병합 패치 REST API에서 CVE-2026-3030 프로토타입 오염을 시연하며, 권한 상승을 위한 취약한 서버와 익스플로잇 스크립트를 포함합니다. | Kitploit
도구/GitHubGitHub/george0papasotiriou/cve-2026-3030-prototype-pollution-in-json-merge-patch
Privilege EscalationVulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityLearning & EducationAPI Security
GitHubgeorge0papasotiriou/cve-2026-3030-prototype-pollution-in-json-merge-patch

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-3030-Prototype-Pollution-in-JSON-Merge-Patch

Node.js JSON 병합 패치 REST API에서 CVE-2026-3030 프로토타입 오염을 시연하며, 권한 상승을 위한 취약한 서버와 익스플로잇 스크립트를 포함합니다.

저장소 보기
18일 전아직 검토되지 않음

CVE-2026-3030 – JSON Merge Patch에서의 프로토타입 오염

프로그램 코드(Node.js)

root@kitploit:~
// server.js - Vulnerable REST API with deep merge
const express = require('express');
const app = express();
app.use(express.json());

let config = {
    role: 'user',
    settings: {}
};

// Insecure deep merge function (pollutable via __proto__)
function deepMerge(target, source) {
    for (const key in source) {
        if (source[key] && typeof source[key] === 'object' && !Array.isArray(source[key])) {
            if (!target[key]) target[key] = {};
            deepMerge(target[key], source[key]);
        } else {
            target[key] = source[key];
        }
    }
    return target;
}

app.patch('/config', (req, res) => {
    deepMerge(config, req.body);
    res.json(config);
});

app.get('/admin', (req, res) => {
    // Check admin via a property that could be polluted
    if (config.role === 'admin' || config.isAdmin) {
        res.send('Welcome Admin!');
    } else {
        res.status(403).send('Forbidden');
    }
});

app.listen(3000, () => console.log('Server on :3000'));

CVE-2026-3030 – JSON Merge Patch를 통한 프로토타입 오염

Severity: High

개요

Node.js API는 JSON 패치를 적용하기 위해 취약한 딥 머지(deep merge) 함수를 사용합니다. 공격자는 __proto__를 키로 전송하여 전역 객체 프로토타입을 오염시킬 수 있으며, 이를 통해 isAdmin과 같은 속성을 추가하거나 덮어써 권한 상승을 유발할 수 있습니다.

취약점 세부 정보

  • 유형: 프로토타입 오염(Prototype Pollution)
  • 영향: 권한 상승, 서비스 거부(DoS), 경우에 따라 RCE.
  • 근본 원인: deepMerge 함수는 __proto__ 또는 constructor를 확인하지 않고 키를 복사하므로 Object.prototype에 대한 주입이 허용됩니다.

익스플로잇 시연

  1. 서버를 시작합니다:
    root@kitploit:~
    npm install express
    node server.js
    
  2. 익스플로잇을 실행합니다:
    root@kitploit:~
    python exploit_prototype_pollution.py
    
도구 다운로드