Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/belazy167/next-picomatch-cve-repro
SchwachstellenanalyseLieferkettensicherheitLernen & BildungKuratierte Ressourcen
GitHubbelazy167/next-picomatch-cve-repro

next-picomatch-cve-repro

Minimales Reproduktionsbeispiel für Next.js 16.2.4, das picomatch 4.0.3 bündelt (CVE-2026-33671)

Repository anzeigen
3vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Next.js gebündeltes picomatch CVE-2026-33671-Repro

Minimale Reproduktion für: Next.js 16.2.4 wird mit picomatch 4.0.3 ausgeliefert, das unter node_modules/next/dist/compiled/picomatch/ gebündelt ist und von CVE-2026-33671 (HOCH) betroffen ist. npm-overrides können die gebündelte Kopie nicht erreichen.

Schritte

root@kitploit:~
npm install

1. Die gebündelte Kopie prüfen

root@kitploit:~
cat node_modules/next/dist/compiled/picomatch/package.json
# → {"name":"picomatch","main":"index.js",...}  (Versionsfeld entfernt)

2. Mit Trivy scannen

root@kitploit:~
npx next build
docker build -t next-picomatch-repro .
trivy image next-picomatch-repro

Erwartete Ausgabe:

root@kitploit:~
picomatch (package.json) | CVE-2026-33671 | HIGH | fixed | 4.0.3 | 4.0.4

3. Beweisen, dass overrides nicht hilft

package.json kann erweitert werden mit:

root@kitploit:~
"overrides": {
  "picomatch": "4.0.4"
}

Dies installiert korrekt node_modules/[email protected], aber node_modules/next/dist/compiled/picomatch/ bleibt auf 4.0.3, da es im eigenen Tarball von Next gebündelt ist.

Erwarteter Fix

Next.js veröffentlicht einen Patch-Release mit dist/compiled/picomatch/, das aus picomatch ≥ 4.0.4 neu gebündelt wurde. Nachgelagerte Verbraucher erhalten es dann über den normalen npm install.

Tool herunterladen