
Proof-of-concept, демонстрирующий прототипное загрязнение (prototype pollution) в deephas <=1.0.7 (CVE-2026-25047), приводящее к произвольному выполнению кода и отказу в обслуживании, с двумя техниками обхода.
Exploit Title: deephas <= 1.0.7 - Prototype Pollution leading to Arbitrary Code Execution / DoS
CVE: CVE-2026-25047
GHSA: GHSA-2733-6c58-pf27
CVSS: 9.8 (Critical)
Author: Mohammed Idrees Banyamer
Author Country: Jordan
Contact: Instagram @banyamer_security
Date: February 01, 2026
Tested on: Node.js 16 / 18 / 20 (Linux / macOS / Windows)
npm-пакет deephas (версии <= 1.0.7) уязвим к prototype pollution из-за небезопасного рекурсивного присваивания свойств в функции set() без надлежащей защиты от путей __proto__ и constructor.prototype.
Злоумышленник, контролирующий ввод в deephas.set(obj, path, value), может загрязнить , что потенциально может привести к:
Object.prototypeprocess.env, require.extensions или других чувствительных глобальных объектовhasOwnProperty, toString и т.д.)Этот репозиторий содержит чистый Proof-of-Concept (PoC) скрипт на Python, демонстрирующий уязвимость с использованием двух техник обхода:
constructor.prototype + обход через переопределение hasOwnProperty__proto__ + обход через переопределение indexOfПроблема была исправлена в deephas >= 1.0.8.
Ссылки:
npm для установки уязвимого пакетаgit clone https://github.com/[your-username]/deephas-poc-cve-2026-25047.git
cd deephas-poc-cve-2026-25047
python3 poc-deephas-prototype-pollution.py ```