Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-41242 — CVE-2026-41242 的漏洞利用 PoC,一个通过构造类型名称实现 protobuf.js 代码注入到 RCE 的严重漏洞。包含存在漏洞的 Node 应用、本地 PoC 和远程 Python 利用脚本。 | Kitploit
工具/GitHubGitHub/giangdurian/cve-2026-41242
漏洞分析漏洞利用Web应用程序漏洞利用
GitHubgiangdurian/cve-2026-41242

CVE-2026-41242

CVE-2026-41242 的漏洞利用 PoC,一个通过构造类型名称实现 protobuf.js 代码注入到 RCE 的严重漏洞。包含存在漏洞的 Node 应用、本地 PoC 和远程 Python 利用脚本。

查看仓库
11个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-41242 — protobuf.js 代码注入到远程代码执行

CVSS 9.4(严重) | 代码注入(CWE-94)

概述

protobuf.js(npm:protobufjs)版本 ≤ 7.5.4 和 ≤ 8.0.0 存在通过 protobuf schema 中 type 名称导致的任意代码执行漏洞。@protobufjs/codegen 模块将 type 名称直接拼接进 JavaScript 字符串,再通过 Function() 构造函数执行(等同于 eval())。能够控制 schema 的攻击者可注入代码并在服务器上运行。

已修复: protobufjs 7.5.5 / 8.0.1

目录结构

root@kitploit:~
CVE-2026-41242/
├── REPORT.md               # Báo cáo phân tích đầy đủ
├── cve_2026_41242.py        # Script exploit (Python)
├── vuln-app/                # Ứng dụng Node.js vulnerable
│   ├── server.js            # Express server
│   ├── poc_local.js         # PoC local — chứng minh code injection
│   ├── package.json
│   └── package-lock.json
└── img/                     # Screenshots
    └── *.png                # setup, recon, exploit, debug, patch

运行方式

root@kitploit:~
cd vuln-app
npm install
npm install @protobufjs/[email protected]   # BẮT BUỘC pin version — 2.0.5 đã chứa bản vá

# PoC local
node poc_local.js

# Server vulnerable
node server.js

# Exploit từ Kali
python3 cve_2026_41242.py -t http://<TARGET>:3000 -c "whoami"

参考

  • GitHub Advisory — GHSA-xq3m-2v4x-88gg
  • Patch commit (type.js)
下载工具