Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/belazy167/next-picomatch-cve-repro
Analyse des VulnérabilitésSécurité de la Chaîne LogistiqueApprentissage et ÉducationRessources Organisées
GitHubbelazy167/next-picomatch-cve-repro

next-picomatch-cve-repro

Reproduction minimale pour le bundling de picomatch 4.0.3 (CVE-2026-33671) avec Next.js 16.2.4

Voir le dépôt
3il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Reproduction du CVE-2026-33671 de picomatch intégré à Next.js

Reproduction minimale pour : Next.js 16.2.4 embarque picomatch 4.0.3 vendu dans node_modules/next/dist/compiled/picomatch/, qui est affecté par CVE-2026-33671 (ÉLEVÉ). Les overrides de npm ne peuvent pas atteindre la copie intégrée.

Étapes

root@kitploit:~
npm install

1. Inspecter la copie vendue

root@kitploit:~
cat node_modules/next/dist/compiled/picomatch/package.json
# → {"name":"picomatch","main":"index.js",...}  (champ version supprimé)

2. Analyser avec Trivy

root@kitploit:~
npx next build
docker build -t next-picomatch-repro .
trivy image next-picomatch-repro

Sortie attendue :

root@kitploit:~
picomatch (package.json) | CVE-2026-33671 | HIGH | fixed | 4.0.3 | 4.0.4

3. Prouver que overrides ne suffit pas

package.json peut être étendu avec :

root@kitploit:~
"overrides": {
  "picomatch": "4.0.4"
}

Cela installe correctement node_modules/[email protected], mais node_modules/next/dist/compiled/picomatch/ reste en 4.0.3 car il est intégré dans l'archive tarball de Next lui-même.

Correctif attendu

Next.js publie une version corrective avec dist/compiled/picomatch/ re-compilé à partir de picomatch ≥ 4.0.4. Les consommateurs en aval le récupèrent ensuite via un npm install normal.

Télécharger l’outil