Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
next-picomatch-cve-repro — # Next.js 16.2.4 में picomatch 4.0.3 (CVE-2026-33671) बंडलिंग के लिए न्यूनतम प्रतिकृति | Kitploit
उपकरण/GitHubGitHub/belazy167/next-picomatch-cve-repro
भेद्यता विश्लेषणआपूर्ति श्रृंखला सुरक्षालर्निंग और शिक्षाचयनित संसाधन
GitHubbelazy167/next-picomatch-cve-repro

next-picomatch-cve-repro

# Next.js 16.2.4 में picomatch 4.0.3 (CVE-2026-33671) बंडलिंग के लिए न्यूनतम प्रतिकृति

रिपॉजिटरी देखें
4 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Next.js बंडल किया गया picomatch CVE-2026-33671 प्रजनन

इसके लिए न्यूनतम प्रजनन: Next.js 16.2.4 node_modules/next/dist/compiled/picomatch/ पर picomatch 4.0.3 वेंडर किया हुआ भेजता है, जो CVE-2026-33671 (उच्च) से प्रभावित है। npm overrides बंडल की गई प्रति तक नहीं पहुंच सकते।

चरण

root@kitploit:~
npm install

1. वेंडर की गई प्रति का निरीक्षण करें

root@kitploit:~
cat node_modules/next/dist/compiled/picomatch/package.json
# → {"name":"picomatch","main":"index.js",...}  (version फ़ील्ड हटा दी गई)

2. Trivy के साथ स्कैन करें

root@kitploit:~
npx next build
docker build -t next-picomatch-repro .
trivy image next-picomatch-repro

अपेक्षित आउटपुट:

root@kitploit:~
picomatch (package.json) | CVE-2026-33671 | HIGH | fixed | 4.0.3 | 4.0.4

3. साबित करें कि overrides मदद नहीं करता

package.json को इसके साथ विस्तारित किया जा सकता है:

root@kitploit:~
"overrides": {
  "picomatch": "4.0.4"
}

यह सही ढंग से node_modules/[email protected] स्थापित करता है, लेकिन node_modules/next/dist/compiled/picomatch/ 4.0.3 पर बना रहता है क्योंकि यह Next के अपने tarball के अंदर बंडल किया गया है।

अपेक्षित सुधार

Next.js picomatch ≥ 4.0.4 से dist/compiled/picomatch/ को पुनः बंडल करके एक पैच रिलीज़ प्रकाशित करता है। डाउनस्ट्रीम उपभोक्ता फिर इसे सामान्य npm install के माध्यम से प्राप्त करते हैं।

टूल डाउनलोड करें