Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
next-16.2.4-pocs — Collection de PoC de sécurité Next.js v16.2.4 (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572) | Kitploit
Outils/GitHubGitHub/dwisiswant0/next-16.2.4-pocs
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubdwisiswant0/next-16.2.4-pocs

next-16.2.4-pocs

Collection de PoC de sécurité Next.js v16.2.4 (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)

Voir le dépôtSite web
181392il y a 4 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Collection de PoC de sécurité Next.js v16.2.4

Ce dépôt rassemble du matériel de preuve de concept rétro-ingénierié pour les problèmes de sécurité corrigés dans Next.js v16.2.5. La racine du dépôt contient l'analyse de la fenêtre de publication, et poc/ contient un bundle de PoC par avis de sécurité.

Cette collection a été rétro-ingéniérie avec Neo by ProjectDiscovery. Espace de travail public : https://neo.projectdiscovery.io/share/d250e203-4313-4be3-b108-837c2f8ea693

Tous les problèmes couverts ici sont divulgués publiquement et corrigés. Le matériel est destiné à la recherche défensive, aux tests de régression et aux travaux de détection.

Structure du dépôt

  • SUMMARY.md - analyse des différences de commits pour v16.2.4..v16.2.5, y compris les commits liés à la sécurité qui ont conduit à cette collection.
  • poc/README.md - la matrice complète des avis, la répartition par gravité, les notes sur le modèle d'hébergement et la méthodologie détaillée derrière les PoC.
  • poc/<advisory>/ - un répertoire par GHSA/CVE, contenant généralement :
    • README.md - rapport sur le problème et chaîne d'exploitation
    • vulnerable-code.md - extraits de code source pertinents avant le correctif
    • patch.diff - correctif en amont ou matériel de correctif public le plus proche
    • exploit.py et exploit.sh - primitives d'exploitation exécutables
    • expected-output.txt - comportement de référence
    • vulnerable-app/ - une application Next.js minimale ou un service stub utilisé pour la reproduction
  • Couverture

    Ce dépôt couvre 12 avis corrigés dans la fenêtre de publication v16.2.4..v16.2.5 :

    RépertoireAvisGravitéFocus
    poc/CVE-2026-23870_GHSA-8h8q-6873-q5fj/CVE-2026-23870 / GHSA-8h8q-6873-q5fjÉlevéeDéni de service du flux d'actions serveur React
    poc/CVE-2026-44575_GHSA-267c-6grr-h53f/CVE-2026-44575 / GHSA-267c-6grr-h53fÉlevéeContournement du middleware de préchargement App Router
    poc/CVE-2026-44579_GHSA-mg66-mrh9-m8jx/CVE-2026-44579 / GHSA-mg66-mrh9-m8jxÉlevéeÉpuisement des connexions next-resume
    poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/CVE-2026-44574 / GHSA-492v-c6pp-mqqvÉlevéeIncohérence entre route dynamique et middleware
    poc/CVE-2026-44578_GHSA-c4j6-fc7j-m34r/CVE-2026-44578 / GHSA-c4j6-fc7j-m34rÉlevéeSSRF de mise à niveau WebSocket, auto-hébergé uniquement
    poc/CVE-2026-44573_GHSA-36qx-fr4f-26g5/CVE-2026-44573 / GHSA-36qx-fr4f-26g5ÉlevéeContournement de la route de données i18n du Pages Router
    poc/CVE-2026-44581_GHSA-ffhc-5mcf-pf4q/CVE-2026-44581 / GHSA-ffhc-5mcf-pf4qModéréeCas limite d'analyse du nonce CSP
    poc/CVE-2026-44580_GHSA-gx5p-jg67-6x7h/CVE-2026-44580 / GHSA-gx5p-jg67-6x7h

    La gravité détaillée, le CVSS, le mappage CWE et l'applicabilité d'hébergement se trouvent dans poc/README.md.

    Pour commencer

    1. Lisez SUMMARY.md pour l'analyse de la fenêtre de publication.
    2. Lisez poc/README.md pour le tableau complet des avis et l'aperçu de la surface d'attaque.
    3. Choisissez un répertoire de PoC et commencez par son README.md local.
    4. Exécutez l'exploit correspondant contre une cible vulnérable.

    Exécutez un seul PoC :

    root@kitploit:~
    TARGET=http://localhost:3000 ./poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/exploit.sh
    

    Exécutez toute la collection :

    root@kitploit:~
    TARGET=http://localhost:3000 ./poc/run-all.sh
    

    La plupart des exploits supposent une cible Next.js v16.2.4 vulnérable. Certains répertoires fournissent à la place un petit service stub dans vulnerable-app/ lorsque la reproduction du bug contre une installation complète de Next.js ajouterait trop de frais de configuration.

    Sécurité

    • Testez uniquement contre des systèmes que vous possédez ou pour lesquels vous êtes explicitement autorisé à évaluer.
    • Mettez à niveau les cibles vers next@>=16.2.5 pour bénéficier des correctifs en amont.
    • Si votre travail révèle une nouvelle variante, signalez-la en privé via le processus de sécurité de Next.js au lieu de la divulguer publiquement.
    Télécharger l’outil
    Modérée
    XSS beforeInteractive de next/script
    poc/CVE-2026-44577_GHSA-h64f-5h5j-jqjh/CVE-2026-44577 / GHSA-h64f-5h5j-jqjhModéréeBombe de décompression de l'optimiseur d'images, auto-hébergé uniquement
    poc/CVE-2026-44576_GHSA-wfc6-r584-vfw7/CVE-2026-44576 / GHSA-wfc6-r584-vfw7ModéréeConfusion de cache RSC et HTML
    poc/CVE-2026-44582_GHSA-vfv6-92ff-j949/CVE-2026-44582 / GHSA-vfv6-92ff-j949FaibleHachage faible de rupture de cache _rsc
    poc/CVE-2026-44572_GHSA-3g8h-86w9-wvmq/CVE-2026-44572 / GHSA-3g8h-86w9-wvmqFaibleEmpoisonnement du cache de redirection x-nextjs-data