Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-41242 — Эксплойт PoC для CVE-2026-41242 — критическая инъекция кода в protobuf.js, приводящая к RCE через специально сформированные имена типов. Включает уязвимое Node-приложение, локальный PoC и удалённый эксплойт-скрипт на Python. | Kitploit
Инструменты/GitHubGitHub/giangdurian/cve-2026-41242
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложений
GitHubgiangdurian/cve-2026-41242

CVE-2026-41242

Эксплойт PoC для CVE-2026-41242 — критическая инъекция кода в protobuf.js, приводящая к RCE через специально сформированные имена типов. Включает уязвимое Node-приложение, локальный PoC и удалённый эксплойт-скрипт на Python.

Репозиторий
21 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-41242 — инъекция кода в protobuf.js с переходом к RCE

CVSS 9.4 (Critical) | Инъекция кода (CWE-94)

Обзор

protobuf.js (npm: protobufjs) версий ≤ 7.5.4 и ≤ 8.0.0 содержит уязвимость выполнения произвольного кода через имена типов в protobuf-схеме. Модуль @protobufjs/codegen подставляет имя типа прямо в строку JavaScript и затем выполняет её через конструктор Function() (аналог eval()). Атакующий, контролирующий схему, может внедрить код, выполняющийся на сервере.

Исправлено: protobufjs 7.5.5 / 8.0.1

Структура каталога

root@kitploit:~
CVE-2026-41242/
├── REPORT.md               # Полный аналитический отчёт
├── cve_2026_41242.py        # Эксплойт-скрипт (Python)
├── vuln-app/                # Уязвимое Node.js-приложение
│   ├── server.js            # Express-сервер
│   ├── poc_local.js         # Локальный PoC — демонстрация инъекции кода
│   ├── package.json
│   └── package-lock.json
└── img/                     # Скриншоты
    └── *.png                # setup, recon, exploit, debug, patch

Запуск

root@kitploit:~
cd vuln-app
npm install
npm install @protobufjs/[email protected]   # ОБЯЗАТЕЛЬНО зафиксировать версию — в 2.0.5 уже есть исправление

# Локальный PoC
node poc_local.js

# Уязвимый сервер
node server.js

# Эксплойт с Kali
python3 cve_2026_41242.py -t http://<TARGET>:3000 -c "whoami"

Ссылки

  • GitHub Advisory — GHSA-xq3m-2v4x-88gg
  • Patch commit (type.js)
Скачать инструмент