Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-44578 — CVE-2026-44578 | Kitploit
उपकरण/GitHubGitHub/0xblackash/cve-2026-44578
ReconnaissanceVulnerability AnalysisExploitationInformation GatheringWeb SecurityPenetration Testing
GitHub0xblackash/cve-2026-44578

CVE-2026-44578

CVE-2026-44578

रिपॉजिटरी देखें
113 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🚨 CVE-2026-44578 — Next.js SSRF भेद्यता

ChatGPT छवि 16 मई 2026, 03:30:11 अपराह्न

Severity CVSS Platform Type


📌 अवलोकन

CVE-2026-44578 एक उच्च-गंभीरता सर्वर-साइड अनुरोध जालसाजी (SSRF) भेद्यता है जो स्व-होस्टेड Next.js अनुप्रयोगों को प्रभावित करती है।

हमलावर निर्मित WebSocket अपग्रेड अनुरोधों का शोषण करके सर्वर को आंतरिक या बाहरी सिस्टम पर आउटबाउंड अनुरोध करने के लिए मजबूर कर सकते हैं।


⚠️ प्रभाव

यह भेद्यता हमलावरों को निम्नलिखित तक पहुंच प्रदान कर सकती है:

लक्ष्यजोखिम
🔐 आंतरिक APIsअनधिकृत आंतरिक पहुंच
☁️ क्लाउड मेटाडेटा एंडपॉइंटक्रेडेंशियल एक्सपोज़र
🖥 प्रशासनिक इंटरफ़ेसविशेषाधिकार वृद्धि
🌐 नेटवर्क संसाधनआंतरिक टोही

🧠 हमला प्रवाह

root@kitploit:~
Attacker
   │
   ▼
Crafted WebSocket Upgrade Request
   │
   ▼
Next.js Server
   │
   ├──► Internal APIs
   ├──► Cloud Metadata Services
   ├──► Admin Interfaces
   └──► Other Internal Resources
CVE-2026-44578

📦 प्रभावित संस्करण

स्थितिसंस्करण
❌ असुरक्षित13.4.13 → < 15.5.16
❌ असुरक्षित16.x → < 16.2.5
✅ सुरक्षित15.5.16+
✅ सुरक्षित16.2.5+

🛡 शमन

✅ तत्काल कार्रवाई

  • Next.js को तुरंत अपग्रेड करें
  • आउटबाउंड ट्रैफ़िक प्रतिबंधित करें
  • मेटाडेटा एंडपॉइंट (169.254.169.254) को ब्लॉक करें
  • दुर्भावनापूर्ण अपग्रेड हेडर को फ़िल्टर करें
  • सीधे next start को उजागर करने से बचें

🔥 दुर्भावनापूर्ण अनुरोध का उदाहरण

root@kitploit:~
GET ws://169.254.169.254/ HTTP/1.1
Host: 169.254.169.254
Upgrade: websocket
Connection: Upgrade

🧪 पहचान के विचार

root@kitploit:~
grep -i "upgrade: websocket" access.log
root@kitploit:~
grep "169.254.169.254" access.log

निगरानी रखें:

  • अप्रत्याशित आउटबाउंड अनुरोध
  • आंतरिक IP लक्ष्यीकरण
  • संदिग्ध WebSocket अपग्रेड
  • मेटाडेटा सेवा तक पहुंच प्रयास

🔧 अनुशंसित रिवर्स प्रॉक्सी सुरक्षा

NGINX उदाहरण

root@kitploit:~
if ($http_upgrade = "websocket") {
    return 403;
}

📚 संदर्भ

संसाधनलिंक
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-44578
GitHub सलाहकारhttps://github.com/vercel/next.js/security/advisories
Next.js

🚀 तुरंत अपग्रेड करें

शोषण से पहले आंतरिक बुनियादी ढांचे की रक्षा करें

टूल डाउनलोड करें
https://nextjs.org