
CVE-2025-49223 - Prototype Pollution в Billboard.js
В billboard.js до версии 3.15.1 была обнаружена уязвимость Prototype Pollution в функции
generate, что может позволить злоумышленникам выполнить произвольный код или вызвать отказ в обслуживании (DoS) путём внедрения произвольных свойств.
Этот репозиторий демонстрирует уязвимость Prototype Pollution, обнаруженную в billboard.js версиях до 3.15.1 и раскрытую как CVE-2025-49223.
<= 3.14.0>= 3.15.1Откройте index.html в браузере и проверьте журнал консоли на наличие попыток prototype pollution.
<script src="https://cdn.jsdelivr.net/npm/[email protected]/dist/billboard.pkgd.min.js"></script>
{
["__proto__"]: https://raw.githubusercontent.com/louay-075/cve-2025-49223-billboardjs-poc/HEAD/%7B
polluted: "polluted_via_string_key"
}
}
🔥 string key '__proto__' -> POLLUTED! Value: polluted_via_string_key
Это подтверждает, что злоумышленник может загрязнить Object.prototype, что повлияет на любой будущий объект, создаваемый на странице.
Успешная эксплуатация может привести к:
billboard.js 3.15.1 или новее⚠️ Отказ от ответственности: Данный PoC предназначен только для образовательных и исследовательских целей. Используйте ответственно.