Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
next-picomatch-cve-repro — # إعادة إنتاج بسيطة لتجميع Next.js 16.2.4 مع picomatch 4.0.3 (CVE-2026-33671) | Kitploit
أدوات/GitHubGitHub/belazy167/next-picomatch-cve-repro
تحليل الثغرات الأمنيةأمن سلسلة التوريدالتعلم والتعليمموارد منسقة
GitHubbelazy167/next-picomatch-cve-repro

next-picomatch-cve-repro

# إعادة إنتاج بسيطة لتجميع Next.js 16.2.4 مع picomatch 4.0.3 (CVE-2026-33671)

عرض المستودع
منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

إعادة إنتاج ثغرة CVE-2026-33671 في picomatch المضمّنة مع Next.js

إعادة إنتاج مصغّرة لـ: Next.js 16.2.4 يشحن مع picomatch 4.0.3 المضمّنة في node_modules/next/dist/compiled/picomatch/، والتي تتأثر بـ CVE-2026-33671 (عالية الخطورة). لا يمكن لـ overrides في npm الوصول إلى النسخة المضمّنة.

الخطوات

root@kitploit:~
npm install

1. فحص النسخة المضمّنة

root@kitploit:~
cat node_modules/next/dist/compiled/picomatch/package.json
# → {"name":"picomatch","main":"index.js",...}  (حقل الإصدار محذوف)

2. الفحص باستخدام Trivy

root@kitploit:~
npx next build
docker build -t next-picomatch-repro .
trivy image next-picomatch-repro

المخرجات المتوقعة:

root@kitploit:~
picomatch (package.json) | CVE-2026-33671 | HIGH | fixed | 4.0.3 | 4.0.4

3. إثبات أن overrides لا يساعد

يمكن توسيع package.json بإضافة:

root@kitploit:~
"overrides": {
  "picomatch": "4.0.4"
}

هذا يثبّت بشكل صحيح node_modules/[email protected]، لكن node_modules/next/dist/compiled/picomatch/ يبقى على الإصدار 4.0.3 لأنه مضمّن داخل حزمة Next.js الخاصة.

الإصلاح المتوقع

ينشر Next.js إصدارًا تصحيحيًا مع إعادة تضمين dist/compiled/picomatch/ من picomatch ≥ 4.0.4. عندها يلتقط المستهلكون النهائيون التحديث عبر npm install العادي.

تنزيل الأداة