Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-41242 — Exploit PoC para CVE-2026-41242, injeção crítica de código em protobuf.js levando a RCE por meio de nomes de tipos forjados. Inclui aplicativo Node vulnerável, PoC local e script de exploit remoto em Python. | Kitploit
Ferramentas/GitHubGitHub/giangdurian/cve-2026-41242
Análise de VulnerabilidadesExploraçãoExploração de Aplicações Web
GitHubgiangdurian/cve-2026-41242

CVE-2026-41242

Exploit PoC para CVE-2026-41242, injeção crítica de código em protobuf.js levando a RCE por meio de nomes de tipos forjados. Inclui aplicativo Node vulnerável, PoC local e script de exploit remoto em Python.

Ver Repositório
2há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-41242 — Injeção de Código no protobuf.js para RCE

CVSS 9.4 (Crítico) | Injeção de Código (CWE-94)

Visão Geral

protobuf.js (npm: protobufjs) versões ≤ 7.5.4 e ≤ 8.0.0 apresentam vulnerabilidade de execução de código arbitrário por meio do nome do tipo no schema protobuf. O módulo @protobufjs/codegen concatena o nome do tipo diretamente na string JavaScript e depois executa por meio do construtor Function() (equivalente a eval()). Um atacante que controla o schema pode injetar código que é executado no servidor.

Corrigido: protobufjs 7.5.5 / 8.0.1

Estrutura do diretório

root@kitploit:~
CVE-2026-41242/
├── REPORT.md               # Báo cáo phân tích đầy đủ
├── cve_2026_41242.py        # Script exploit (Python)
├── vuln-app/                # Ứng dụng Node.js vulnerable
│   ├── server.js            # Express server
│   ├── poc_local.js         # PoC local — chứng minh code injection
│   ├── package.json
│   └── package-lock.json
└── img/                     # Screenshots
    └── *.png                # setup, recon, exploit, debug, patch

Como Executar

root@kitploit:~
cd vuln-app
npm install
npm install @protobufjs/[email protected]   # BẮT BUỘC pin version — 2.0.5 đã chứa bản vá

# PoC local
node poc_local.js

# Server vulnerable
node server.js

# Exploit từ Kali
python3 cve_2026_41242.py -t http://<TARGET>:3000 -c "whoami"

Referências

  • Aviso do GitHub — GHSA-xq3m-2v4x-88gg
  • Commit do patch (type.js)
Baixar ferramenta