Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Next.js_exploit_CVE-2024-34351 — Lehrreiche Demo einer Server-Side Request Forgery (SSRF)-Schwachstelle in Next.js (CVE-2024-34351), mit Schritt-für-Schritt-Ausnutzung und Minderungsbeispielen. | Kitploit
Tools/GitHubGitHub/avergnaud/next.js_exploit_cve-2024-34351
SchwachstellenanalyseWebanwendungs-ExploitationWebsicherheitLernen & BildungLabs & Praxis
GitHubavergnaud/next.js_exploit_cve-2024-34351

Next.js_exploit_CVE-2024-34351

Lehrreiche Demo einer Server-Side Request Forgery (SSRF)-Schwachstelle in Next.js (CVE-2024-34351), mit Schritt-für-Schritt-Ausnutzung und Minderungsbeispielen.

Repository anzeigen
111vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

csr-rsc-ssg-isr-ssr-ssrf

Dieses Repository kann als Grundlage für die Präsentation eines oder mehrerer Meetups dienen. Der Ablauf ist wie folgt…

  • „CSR" Client Side Rendering: React als Standard-SPA-Bibliothek
  • „RSC" React Server Components: Ausführung von React-Komponenten ausschließlich auf dem Server
  • „SSG" Static Site Generation: Ausführung von React-Komponenten während des Builds
  • „ISR" Incremental Static Regeneration: Neugenerierung von Komponenten bei Bedarf
  • „SSR" Server Side Rendering: Pre-Rendering auf dem Server, dann Ausführung (Hydration) auf dem Client
  • „SSRF" Server Side Request Forgery: eine kürzlich in Next.JS behobene Sicherheitslücke

Diese Arbeit basiert hauptsächlich auf zwei Quellen:

  • https://demystifying-rsc.vercel.app/
  • https://www.assetnote.io/resources/research/digging-for-ssrf-in-nextjs-apps

Mindmap

CSR Client Side Rendering

1-csr-load-data vanilla react SPA loading data

Mindmap CSR

[!IMPORTANT] CSR (Client-Side Rendering): React-Code wird an den Browser ausgeliefert, der Inhalte generiert, die in das DOM eingefügt werden.

Clientseitiges Rendern beim Laden von Daten

Demo

cd 1-csr-load-data
npm start

CSR-Laden-von-Daten-GIF

2-csr-router vanilla react SPA routing

[!IMPORTANT] Nach dem erstmaligen Laden der Seite verwendet die Navigation zu anderen Seiten derselben Website JavaScript, um Teile der Seite neu zu rendern, ohne dass ein vollständiger Seitenneuladevorgang erforderlich ist.

Demo

cd 2-csr-router
npm start

Clientseitiges Rendern beim Routing

RSC React Server Components

3-rsc-load-data React Server Components (Next.js-Implementierung) Laden von Daten

Mindmap CSR

[!IMPORTANT] React-Komponenten, die dafür geschrieben wurden, nur auf dem Server ausgeführt zu werden, nicht im Browser.

React Server Components beim Laden von Daten

Demo

cd 3-rsc-load-data
npm run build
npm run start

Clientseitiges Rendern beim Routing

4-rsc-router React Server Components (Next.js-Implementierung) Routing

Mindmap CSR

[!IMPORTANT] Komponenten werden nur auf dem Server ausgeführt. Das Standardverhalten ist statisches Rendering: Komponenten werden zur Build-Zeit ausgeführt.

Demo

cd 4-rsc-router
npm run build
npm run start

React-Server-Components-Routing

5-SSR SSR Server Side Rendering

Mindmap SSR

[!IMPORTANT] SSR bedeutet, Client-Komponenten auf dem Server vorzurendern. React-Code wird zum Zeitpunkt der Anforderung ausgeführt. Das Ergebnis kann für zukünftige Anfragen zwischengespeichert werden.

Best Practice: 'use client';-Komponenten so weit unten im Komponentenbaum wie möglich definieren.

https://nextjs.org/docs/app/building-your-application/rendering/composition-patterns#moving-client-components-down-the-tree

Hydration

[!IMPORTANT] „In React ist „Hydration" der Vorgang, bei dem React an vorhandenes HTML „anbindet", das bereits von React in einer Serverumgebung gerendert wurde. Während der Hydration versucht React, Ereignis-Listener an das vorhandene Markup anzuhängen und die Darstellung der App auf dem Client zu übernehmen. In vollständig mit React erstellten Apps hydriert man normalerweise nur eine „Wurzel", einmal beim Start, für die gesamte App."

https://react.dev/reference/react-dom/client/hydrateRoot

https://www.gatsbyjs.com/docs/conceptual/partial-hydration/

Demo

cd 5-ssr
npm run build
npm run start

SSR

6-pages-router-ssg (Next.js-Implementierung)

Mindmap Page Router SSG

[!IMPORTANT] SSG (Static Site Generation) mit dem Pages Router: React-Code wird beim Erstellen der Anwendung ausgeführt, und die generierte Ausgabe ist statisch.

Demo

cd 6-pages-router-ssg
npm run build
npm run start

7-pages-router-isr (Next.js-Implementierung)

Mindmap Page Router ISR

[!IMPORTANT] ISR (mit Pages Router): „Next.js ermöglicht es Ihnen, statische Seiten zu erstellen oder zu aktualisieren, nachdem Sie Ihre Website erstellt haben. Incremental Static Regeneration (ISR) ermöglicht es Ihnen, Static-Generation auf Seitenbasis zu verwenden, ohne die gesamte Website neu erstellen zu müssen. Mit ISR können Sie die Vorteile von statischen Seiten beibehalten und gleichzeitig auf Millionen von Seiten skalieren."

Demo

cd 7-pages-router-isr
npm run build
npm run start

Warum ISR?

„Die Daten könnten zum Zeitpunkt der Anforderung veraltet sein"

https://vercel.com/blog/nextjs-server-side-rendering-vs-static-generation

Server Actions

https://react.dev/reference/rsc/server-actions

SSRF (behoben in NextJS v14.1.1)

Definition SSRF

...

Warum?

  • Wenn man Zugriff auf einen verwundbaren Server hat, aber nicht direkt auf den Zielserver (DMZ, Firewall…)
  • Wenn man Anfragen ausführen möchte, während man die eigene Herkunft verbirgt
  • …

Demo 8-ssrf-14.1.0

Kontext

SSRF A

https://www.assetnote.io/resources/research/digging-for-ssrf-in-nextjs-apps

Ziel

SSRF B, Ziel

Bedingungen zur Ausnutzung der CVE-2024-34351

Tool herunterladen