Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
next-16.2.4-pocs — مجموعة PoC الأمنية لـ Next.js v16.2.4 (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572) | Kitploit
أدوات/GitHubGitHub/dwisiswant0/next-16.2.4-pocs
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubdwisiswant0/next-16.2.4-pocs

next-16.2.4-pocs

مجموعة PoC الأمنية لـ Next.js v16.2.4 (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)

عرض المستودع
الموقع الإلكتروني
181392منذ 4 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

مجموعة Next.js v16.2.4 لإثباتات المفاهيم الأمنية (PoC)

يحتوي هذا المستودع على مواد إثبات مفاهيم (PoC) مُهندسة عكسيًا للمشكلات الأمنية التي تم إصلاحها في Next.js v16.2.5. يحتوي جذر المستودع على تحليل نافذة الإصدار، ويحتوي poc/ على حزمة PoC واحدة لكل استشارة أمنية.

تمت هندسة هذه المجموعة عكسيًا باستخدام Neo by ProjectDiscovery. مساحة العمل العامة: https://neo.projectdiscovery.io/share/d250e203-4313-4be3-b108-837c2f8ea693

جميع المشكلات المغطاة هنا تم الكشف عنها علنًا وإصلاحها. المادة مخصصة للبحث الدفاعي واختبارات الانحدار وأعمال الكشف.

هيكل المستودع

  • SUMMARY.md - تحليل فرق الالتزامات (commit-diff) لـ v16.2.4..v16.2.5، بما في ذلك الالتزامات ذات الصلة بالأمان التي أدت إلى هذه المجموعة.
  • poc/README.md - مصفوفة الاستشارات الكاملة، وتفصيل الخطورة، وملاحظات نموذج الاستضافة، والمنهجية التفصيلية وراء إثباتات المفاهيم.
  • poc/<advisory>/ - دليل واحد لكل GHSA/CVE، يحتوي عادةً على:
  • README.md - توثيق المشكلة وسلسلة الاستغلال
  • vulnerable-code.md - مقتطفات المصدر ذات الصلة قبل التصحيح
  • patch.diff - الإصلاح من المنبع أو أقرب مادة تصحيح عامة
  • exploit.py و exploit.sh - بدائيات استغلال قابلة للتشغيل
  • expected-output.txt - السلوك المرجعي
  • vulnerable-app/ - تطبيق Next.js مصغر أو خدمة وهمية مستخدمة لإعادة الإنتاج

التغطية

يغطي هذا المستودع 12 استشارة أمنية تم إصلاحها في نافذة إصدار v16.2.4..v16.2.5:

الدليلالاستشارةالخطورةالتركيز
poc/CVE-2026-23870_GHSA-8h8q-6873-q5fj/CVE-2026-23870 / GHSA-8h8q-6873-q5fjعاليةرفض الخدمة (DoS) لتدفق إجراءات الخادم في React
poc/CVE-2026-44575_GHSA-267c-6grr-h53f/CVE-2026-44575 / GHSA-267c-6grr-h53fعاليةتجاوز الوسيط (middleware) في التحميل المسبق لـ App Router
poc/CVE-2026-44579_GHSA-mg66-mrh9-m8jx/CVE-2026-44579 / GHSA-mg66-mrh9-m8jxعاليةاستنزاف الاتصال في next-resume
poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/CVE-2026-44574 / GHSA-492v-c6pp-mqqvعاليةعدم تطابق المسار الديناميكي والوسيط (middleware)
poc/CVE-2026-44578_GHSA-c4j6-fc7j-m34r/CVE-2026-44578 / GHSA-c4j6-fc7j-m34rعاليةSSRF في ترقية WebSocket، للاستضافة الذاتية فقط
poc/CVE-2026-44573_GHSA-36qx-fr4f-26g5/CVE-2026-44573 / GHSA-36qx-fr4f-26g5عاليةتجاوز مسار بيانات i18n في Pages Router
poc/CVE-2026-44581_GHSA-ffhc-5mcf-pf4q/CVE-2026-44581 / GHSA-ffhc-5mcf-pf4qمتوسطةحالة حدية في تحليل nonce الخاص بـ CSP
poc/CVE-2026-44580_GHSA-gx5p-jg67-6x7h/CVE-2026-44580 / GHSA-gx5p-jg67-6x7h

توجد تفاصيل الخطورة وCVSS وخرائط CWE وقابلية التطبيق للاستضافة في poc/README.md.

البدء

  1. اقرأ SUMMARY.md لتحليل نافذة الإصدار.
  2. اقرأ poc/README.md لجدول الاستشارات الكامل ونظرة عامة على سطح الهجوم.
  3. اختر دليل PoC وابدأ بملف README.md المحلي الخاص به.
  4. شغّل الاستغلال المطابق ضد هدف ضعيف.

تشغيل PoC واحد:

root@kitploit:~
TARGET=http://localhost:3000 ./poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/exploit.sh

تشغيل المجموعة كاملة:

root@kitploit:~
TARGET=http://localhost:3000 ./poc/run-all.sh

تفترض معظم الاستغلالات هدفًا ضعيفًا يعمل بـ Next.js v16.2.4. بعض الدلائل تشحن بدلاً من ذلك خدمة وهمية صغيرة في vulnerable-app/ عندما تكون إعادة إنتاج الخلل ضد تثبيت Next.js كامل ستضيف عبء إعداد كبيرًا جدًا.

السلامة

  • اختبر فقط ضد الأنظمة التي تملكها أو التي لديك إذن صريح بتقييمها.
  • قم بترقية الأهداف إلى next@>=16.2.5 للحصول على الإصلاحات من المنبع.
  • إذا كشف عملك عن متغير جديد، أبلغ عنه بشكل خاص عبر عملية الأمان في Next.js بدلاً من الكشف عنه علنًا.
تنزيل الأداة
متوسطة
XSS في next/script beforeInteractive
poc/CVE-2026-44577_GHSA-h64f-5h5j-jqjh/CVE-2026-44577 / GHSA-h64f-5h5j-jqjhمتوسطةقنبلة فك الضغط في محسن الصور، للاستضافة الذاتية فقط
poc/CVE-2026-44576_GHSA-wfc6-r584-vfw7/CVE-2026-44576 / GHSA-wfc6-r584-vfw7متوسطةخلط بين ذاكرة التخزين المؤقت لـ RSC و HTML
poc/CVE-2026-44582_GHSA-vfv6-92ff-j949/CVE-2026-44582 / GHSA-vfv6-92ff-j949منخفضةتجزئة ضعيفة لكسر ذاكرة التخزين المؤقت _rsc
poc/CVE-2026-44572_GHSA-3g8h-86w9-wvmq/CVE-2026-44572 / GHSA-3g8h-86w9-wvmqمنخفضةتسميم ذاكرة التخزين المؤقت لإعادة التوجيه في x-nextjs-data