
CVE-2026-41242에 대한 악용 PoC로, 조작된 타입 이름을 통한 protobuf.js 코드 주입으로 RCE를 유발하는 치명적 취약점입니다. 취약한 Node 앱, 로컬 PoC, 원격 Python 악용 스크립트를 포함합니다.
CVSS 9.4 (Critical) | Code Injection (CWE-94)
protobuf.js(npm: protobufjs) 버전 ≤ 7.5.4 및 ≤ 8.0.0은 protobuf 스키마의 type 이름을 통한 임의 코드 실행 취약점이 있습니다. @protobufjs/codegen 모듈은 type 이름을 JavaScript 문자열에 직접 연결한 다음 Function() 생성자(eval()과 동등)를 통해 실행합니다. 스키마를 제어하는 공격자는 서버에서 실행되는 코드를 주입할 수 있습니다.
패치됨: protobufjs 7.5.5 / 8.0.1
CVE-2026-41242/
├── REPORT.md # Báo cáo phân tích đầy đủ
├── cve_2026_41242.py # Script exploit (Python)
├── vuln-app/ # Ứng dụng Node.js vulnerable
│ ├── server.js # Express server
│ ├── poc_local.js # PoC local — chứng minh code injection
│ ├── package.json
│ └── package-lock.json
└── img/ # Screenshots
└── *.png # setup, recon, exploit, debug, patch
cd vuln-app
npm install
npm install @protobufjs/[email protected] # BẮT BUỘC pin version — 2.0.5 đã chứa bản vá
# PoC local
node poc_local.js
# Server vulnerable
node server.js
# Exploit từ Kali
python3 cve_2026_41242.py -t http://<TARGET>:3000 -c "whoami"