Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
deephas-1.0.7-Prototype-Pollution-PoC-CVE-2026-25047- — Proof-of-concept, демонстрирующий прототипное загрязнение (prototype pollution) в deephas <=1.0.7 (CVE-2026-25047), приводящее к произвольному выполнению кода и отказу в обслуживании, с двумя техниками обхода. | Kitploit
Инструменты/GitHubGitHub/mbanyamer/deephas-1.0.7-prototype-pollution-poc-cve-2026-25047-
Анализ уязвимостейАнализ КодаЭксплуатацияВеб-безопасностьОбучение и Образование
GitHubmbanyamer/deephas-1.0.7-prototype-pollution-poc-cve-2026-25047-

deephas-1.0.7-Prototype-Pollution-PoC-CVE-2026-25047-

Proof-of-concept, демонстрирующий прототипное загрязнение (prototype pollution) в deephas <=1.0.7 (CVE-2026-25047), приводящее к произвольному выполнению кода и отказу в обслуживании, с двумя техниками обхода.

Репозиторий
6 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

deephas <= 1.0.7 – Prototype Pollution PoC (CVE-2026-25047)

Exploit Title: deephas <= 1.0.7 - Prototype Pollution leading to Arbitrary Code Execution / DoS
CVE: CVE-2026-25047
GHSA: GHSA-2733-6c58-pf27
CVSS: 9.8 (Critical)
Author: Mohammed Idrees Banyamer
Author Country: Jordan
Contact: Instagram @banyamer_security
Date: February 01, 2026
Tested on: Node.js 16 / 18 / 20 (Linux / macOS / Windows)

Описание

npm-пакет deephas (версии <= 1.0.7) уязвим к prototype pollution из-за небезопасного рекурсивного присваивания свойств в функции set() без надлежащей защиты от путей __proto__ и constructor.prototype.

Злоумышленник, контролирующий ввод в deephas.set(obj, path, value), может загрязнить , что потенциально может привести к:

Object.prototype
  • Удалённому выполнению кода (RCE) — например, загрязнение process.env, require.extensions или других чувствительных глобальных объектов
  • Отказу в обслуживании (DoS)
  • Обходу защиты (переопределение hasOwnProperty, toString и т.д.)
  • Повышению привилегий в изолированных средах (например, vm2)

Этот репозиторий содержит чистый Proof-of-Concept (PoC) скрипт на Python, демонстрирующий уязвимость с использованием двух техник обхода:

  1. Путь constructor.prototype + обход через переопределение hasOwnProperty
  2. Путь __proto__ + обход через переопределение indexOf

Проблема была исправлена в deephas >= 1.0.8.

Ссылки:

  • GitHub Advisory (GHSA-2733-6c58-pf27)
  • NVD CVE-2026-25047
  • Оригинальный репозиторий: sharpred/deepHas

Требования

  • Python 3.x
  • Node.js (рекомендуется 16 / 18 / 20)
  • npm для установки уязвимого пакета

Установка и использование

  1. Клонируйте этот репозиторий:
    root@kitploit:~
    git clone https://github.com/[your-username]/deephas-poc-cve-2026-25047.git
    cd deephas-poc-cve-2026-25047
    python3 poc-deephas-prototype-pollution.py ```
    
Скачать инструмент