
# Laboratório educacional demonstrando CVE-2026-2964, uma vulnerabilidade de poluição de protótipo em web-audio-recorder-js que leva a RCE. Inclui servidores vulneráveis e corrigidos, scripts de configuração e payloads de ataque para treinamento prático de segurança.
Este repositório contém um ambiente de laboratório completo para a CVE‑2026‑2964, uma vulnerabilidade de poluição de protótipo na biblioteca web‑audio‑recorder‑js que pode levar à execução remota de código sob condições específicas.
O laboratório inclui:
index-vulnerable.js) que demonstra a cadeia de ataque.index-fixed.js) que implementa sanitização adequada e validação por lista de permissões.Pré‑requisitos:
npm (incluído com o Node.js)curl (para baixar o arquivo da biblioteca durante a configuração)Clone o repositório e instale as dependências:
git clone https://github.com/bughuntblueprint/cve-2026-2964-lab.git
cd cve-2026-2964-lab
npm install
A instalação baixará automaticamente o WebAudioRecorder.js original do repositório higuma no GitHub e o colocará na pasta lib/.
Se preferir executar a configuração manualmente:
npm run setup
O servidor vulnerável roda na porta 3000 e está configurado para aceitar configuração controlada pelo usuário que leva à poluição de protótipo.
node index-vulnerable.js
Saída esperada:
Original WebAudioRecorder loaded successfully.
Server is running on http://localhost:3000
Agora você pode enviar requisições para http://localhost:3000/api/audio/config. O servidor registrará todos os payloads recebidos e indicará se ocorreu poluição.
O servidor corrigido roda na porta 3000 e aplica tanto uma sanitização recursiva de chaves quanto uma lista de permissões para bloquear quaisquer chaves perigosas antes que cheguem ao construtor da biblioteca. Certifique‑se de modificar o package.json e apontar main para index-fixed.js
node index-fixed.js
Saída esperada:
Original WebAudioRecorder loaded successfully.
Server is running on http://localhost:3000
Este laboratório destina‑se apenas a fins educacionais. Não o execute em sistemas de produção nem contra qualquer alvo sem autorização explícita. As técnicas demonstradas têm o objetivo de ajudar desenvolvedores e profissionais de segurança a compreender a vulnerabilidade e aplicar defesas adequadas.