漏洞标题: deephas <= 1.0.7 - 原型污染导致任意代码执行 / 拒绝服务
CVE: CVE-2026-25047
GHSA: GHSA-2733-6c58-pf27
CVSS: 9.8(严重)
作者: Mohammed Idrees Banyamer
作者国家: 约旦
联系方式: Instagram @banyamer_security
日期: 2026年2月1日
测试环境: Node.js 16 / 18 / 20(Linux / macOS / Windows)
deephas npm 包(版本 <= 1.0.7)存在原型污染漏洞,原因是 set() 函数中的递归属性赋值不安全,且未对 __proto__ 和 constructor.prototype 路径进行适当防护。
攻击者控制 deephas.set(obj, path, value) 的输入即可污染 Object.prototype,可能导致:
process.env、require.extensions 或其他敏感全局对象hasOwnProperty、toString 等)本仓库包含一个简洁的 概念验证(PoC) Python 脚本,通过两种绕过技术演示该漏洞:
constructor.prototype 路径 + hasOwnProperty 覆盖绕过__proto__ 路径 + indexOf 覆盖绕过该问题已在 deephas >= 1.0.8 中修复。
参考链接:
npm 安装存在漏洞的包git clone https://github.com/[your-username]/deephas-poc-cve-2026-25047.git
cd deephas-poc-cve-2026-25047
python3 poc-deephas-prototype-pollution.py ```