← HALL
Prototype Pollution in Deep Merge
HARD
+500 XP REWARD
⏱ Limit: 15m
// MISSION BRIEFING //
ANOMALY DESCRIPTION
A recursive deepMerge utility merges user configs without checking key names, allowing attackers to pollute Object.prototype via '__proto__' or 'constructor'. Add validation to reject prototype pollution keys.
SPECIFICATION SUITE
Safe merge normal objects
Input: {a: 1}, {b: 2}
Expected: {a: 1, b: 2}
Blocks __proto__ injection
[PROTECTED TEST]
Evaluation logic hidden to prevent hardcoding.
RADAR HINTS
Hint #1 (Click to decrypt)
Skip the loop when key is __proto__, constructor, or prototype.
STATIC ANALYSIS CONSOLE
Ready for dispatch
Press "VERIFY & SUBMIT" or Ctrl+Enter to evaluate your patch.