Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Next.js_exploit_CVE-2024-34351 — Next.js (CVE-2024-34351) में सर्वर-साइड अनुरोध जालसाजी (SSRF) भेद्यता का शैक्षिक डेमो, चरण-दर-चरण शोषण और शमन उदाहरणों के साथ। | Kitploit
उपकरण/GitHubGitHub/avergnaud/next.js_exploit_cve-2024-34351
भेद्यता विश्लेषणवेब एप्लिकेशन शोषणवेब सुरक्षालर्निंग और शिक्षालैब और अभ्यास
GitHubavergnaud/next.js_exploit_cve-2024-34351

Next.js_exploit_CVE-2024-34351

Next.js (CVE-2024-34351) में सर्वर-साइड अनुरोध जालसाजी (SSRF) भेद्यता का शैक्षिक डेमो, चरण-दर-चरण शोषण और शमन उदाहरणों के साथ।

रिपॉजिटरी देखें
1112 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

csr-rsc-ssg-isr-ssr-ssrf

यह रिपॉजिटरी किसी एक या अधिक meetup(s) को प्रस्तुत करने के लिए सहायक सामग्री के रूप में काम कर सकती है। क्रम इस प्रकार है...

  • "CSR" Client Side Rendering: React को एक मानक SPA लाइब्रेरी के रूप में उपयोग करना
  • "RSC" React Server Components: React कम्पोनेंट्स को केवल सर्वर साइड पर निष्पादित करना
  • "SSG" Static Site Generation: React कम्पोनेंट्स को बिल्ड समय पर निष्पादित करना
  • "ISR" Incremental Static Regeneration: आवश्यकतानुसार कम्पोनेंट्स को पुनः-जनरेट करना
  • "SSR" Server Side Rendering: सर्वर साइड पर प्री-रेंडरिंग और फिर क्लाइंट साइड पर निष्पादन (हाइड्रेशन)
  • "SSRF" Server Side Request Forgery: Next.JS में हाल ही में ठीक की गई एक सुरक्षा कमजोरी

यह कार्य मुख्य रूप से दो स्रोतों पर आधारित है:

  • https://demystifying-rsc.vercel.app/
  • https://www.assetnote.io/resources/research/digging-for-ssrf-in-nextjs-apps

mind map

CSR Client Side Rendering

1-csr-load-data vanilla react SPA loading data

mind map CSR

[!IMPORTANT] CSR (Client-Side Rendering): React कोड ब्राउज़र में भेजा जाता है, जो DOM में सम्मिलित होने वाली सामग्री उत्पन्न करता है।

client side rendering loading data

डेमो

cd 1-csr-load-data
npm start

CSR load data gif

2-csr-router vanilla react SPA रूटिंग

[!IMPORTANT] पहली बार पेज लोड होने के बाद, उसी वेबसाइट पर अन्य पेजों पर नेविगेट करने के लिए JavaScript का उपयोग करके पेज के कुछ भागों को पुनः रेंडर किया जाता है, बिना पूर्ण पेज रिफ्रेश की आवश्यकता के।

डेमो

cd 2-csr-router
npm start

client side rendering routing

RSC React Server Components

3-rsc-load-data React Server Components (Next.js impl) डेटा लोड करना

mind map CSR

[!IMPORTANT] React कम्पोनेंट जो केवल सर्वर पर चलने के लिए लिखे गए हैं, ब्राउज़र में नहीं।

React Server Components loading data

डेमो

cd 3-rsc-load-data
npm run build
npm run start

client side rendering routing

4-rsc-router React Server Components (Next.js impl) रूटिंग

mind map CSR

[!IMPORTANT] कम्पोनेंट केवल सर्वर पर निष्पादित होते हैं। डिफ़ॉल्ट व्यवहार स्थैतिक रेंडरिंग है: कम्पोनेंट बिल्ड समय पर निष्पादित होते हैं।

डेमो

cd 4-rsc-router
npm run build
npm run start

React server components routing

5-SSR SSR Server Side Rendering

mind map SSR

[!IMPORTANT] SSR का अर्थ है क्लाइंट कम्पोनेंट्स को सर्वर पर प्रीरेंडर करना। React कोड अनुरोध के समय चलता है। परिणाम भविष्य के अनुरोधों के लिए कैश किया जा सकता है।

सर्वोत्तम अभ्यास: 'use client'; कम्पोनेंट्स को कम्पोनेंट ट्री में जितना संभव हो उतना नीचे परिभाषित करें।

https://nextjs.org/docs/app/building-your-application/rendering/composition-patterns#moving-client-components-down-the-tree

हाइड्रेशन

[!IMPORTANT] "React में, 'हाइड्रेशन' वह प्रक्रिया है जिसके द्वारा React उस मौजूदा HTML से 'जुड़ता' है जो पहले से सर्वर वातावरण में React द्वारा रेंडर किया गया था। हाइड्रेशन के दौरान, React मौजूदा मार्कअप पर इवेंट लिसनर जोड़ने और क्लाइंट पर ऐप को रेंडर करने का प्रयास करेगा। पूरी तरह से React में बने ऐप्स में, आप आमतौर पर केवल एक 'रूट' को, शुरुआत में एक बार पूरे ऐप के लिए हाइड्रेट करेंगे।"

https://react.dev/reference/react-dom/client/hydrateRoot

https://www.gatsbyjs.com/docs/conceptual/partial-hydration/

डेमो

cd 5-ssr
npm run build
npm run start

SSR

6-pages-router-ssg (Next.js impl)

mind map page router SSG

[!IMPORTANT] SSG (Static Site Generation) पेजेज़ राउटर का उपयोग करके: React कोड तब चलता है जब आप अपना एप्लिकेशन बनाते हैं, और उत्पन्न आउटपुट स्थैतिक होता है।

डेमो

cd 6-pages-router-ssg
npm run build
npm run start

7-pages-router-isr (Next.js impl)

mind map page router ISR

[!IMPORTANT] ISR (पेजेज़ राउटर का उपयोग करके): "Next.js आपको अपनी साइट बनाने के बाद स्थैतिक पेज बनाने या अपडेट करने की अनुमति देता है। इंक्रीमेंटल स्टैटिक रीजनरेशन (ISR) आपको पूरी साइट को पुनर्बिल्ड किए बिना, प्रति-पेज आधार पर स्टैटिक-जनरेशन का उपयोग करने में सक्षम बनाता है। ISR के साथ, आप लाखों पेजों तक स्केल करते हुए स्टैटिक के लाभों को बनाए रख सकते हैं।"

डेमो

cd 7-pages-router-isr
npm run build
npm run start

ISR क्यों?

"अनुरोध के समय डेटा पुराना हो सकता है"

https://vercel.com/blog/nextjs-server-side-rendering-vs-static-generation

सर्वर एक्शन

https://react.dev/reference/rsc/server-actions

SSRF (NextJS v14.1.1 में ठीक किया गया)

SSRF की परिभाषा

...

क्यों?

  • यदि आपके पास एक कमजोर सर्वर तक पहुंच है, लेकिन लक्ष्य सर्वर तक सीधे नहीं (DMZ, FireWall...)
  • यदि आप अपनी खुद की उत्पत्ति छिपाकर अनुरोध निष्पादित करना चाहते हैं
  • ...

डेमो 8-ssrf-14.1.0

संदर्भ

SSRF A

https://www.assetnote.io/resources/research/digging-for-ssrf-in-nextjs-apps

उद्देश्य

SSRF B, objectif

CVE-2024-34351 के शोषण के लिए शर्तें

  • Next.JS पर आधारित एक एप्लिकेशन जिसका संस्करण 14.1.1 से कम है
  • redirect फंक्शन का उपयोग, एक निरपेक्ष पथ के साथ। डेमो में, addTodo.js में: redirect(/blog/${inputValue});

redirect फंक्शन का कार्यप्रणाली

स्रोत: https://www.assetnote.io/resources/research/digging-for-ssrf-in-nextjs-apps

टूल डाउनलोड करें