Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-3030-Prototype-Pollution-in-JSON-Merge-Patch — Demonstra a poluição de protótipo CVE-2026-3030 em uma API REST de JSON merge patch em Node.js, incluindo um servidor vulnerável e um script de exploração para escalonamento de privilégios. | Kitploit
Ferramentas/GitHubGitHub/george0papasotiriou/cve-2026-3030-prototype-pollution-in-json-merge-patch
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebAprendizado e EducaçãoSegurança de API
GitHubgeorge0papasotiriou/cve-2026-3030-prototype-pollution-in-json-merge-patch

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-3030-Prototype-Pollution-in-JSON-Merge-Patch

Demonstra a poluição de protótipo CVE-2026-3030 em uma API REST de JSON merge patch em Node.js, incluindo um servidor vulnerável e um script de exploração para escalonamento de privilégios.

Ver Repositório
5há 1 mêsAinda não revisado

CVE-2026-3030 – Poluição de Protótipo em JSON Merge Patch

Código do Programa (Node.js)

root@kitploit:~
// server.js - Vulnerable REST API with deep merge
const express = require('express');
const app = express();
app.use(express.json());

let config = {
    role: 'user',
    settings: {}
};

// Insecure deep merge function (pollutable via __proto__)
function deepMerge(target, source) {
    for (const key in source) {
        if (source[key] && typeof source[key] === 'object' && !Array.isArray(source[key])) {
            if (!target[key]) target[key] = {};
            deepMerge(target[key], source[key]);
        } else {
            target[key] = source[key];
        }
    }
    return target;
}

app.patch('/config', (req, res) => {
    deepMerge(config, req.body);
    res.json(config);
});

app.get('/admin', (req, res) => {
    // Check admin via a property that could be polluted
    if (config.role === 'admin' || config.isAdmin) {
        res.send('Welcome Admin!');
    } else {
        res.status(403).send('Forbidden');
    }
});

app.listen(3000, () => console.log('Server on :3000'));

CVE-2026-3030 – Poluição de Protótipo via JSON Merge Patch

Severity: High

Visão Geral

Uma API Node.js usa uma função vulnerável de deep merge para aplicar patches JSON. Ao enviar __proto__ como chave, um atacante pode poluir o protótipo do objeto global, adicionando ou sobrescrevendo propriedades como isAdmin, levando à escalada de privilégios.

Detalhes da Vulnerabilidade

  • Tipo: Poluição de Protótipo
  • Impacto: Escalada de privilégios, negação de serviço, às vezes RCE.
  • Causa raiz: A função deepMerge copia chaves sem verificar __proto__ ou constructor, permitindo injeção em Object.prototype.

Demonstração do Exploit

  1. Inicie o servidor:
    root@kitploit:~
    npm install express
    node server.js
    
  2. Execute o exploit:
    root@kitploit:~
    python exploit_prototype_pollution.py
    
Baixar ferramenta