Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Project-CVE-2026-75604 — Python-आधारित शोषण फ्रेमवर्क CVE-2026-75604 के लिए, जो अधिकृत पेंटेस्टर्स को रिवर्स शेल और वेबशेल तैनाती, लक्ष्य सत्यापन, और प्रॉक्सी समर्थन के साथ Next.js Windows कैश ट्रैवर्सल कमजोरियों को मान्य करने में सक्षम बनाता है। | Kitploit
उपकरण/GitHubGitHub/e4zyy/project-cve-2026-75604
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगरेड टीमिंगपेलोड डेवलपमेंट
GitHube4zyy/project-cve-2026-75604

Project-CVE-2026-75604

Python-आधारित शोषण फ्रेमवर्क CVE-2026-75604 के लिए, जो अधिकृत पेंटेस्टर्स को रिवर्स शेल और वेबशेल तैनाती, लक्ष्य सत्यापन, और प्रॉक्सी समर्थन के साथ Next.js Windows कैश ट्रैवर्सल कमजोरियों को मान्य करने में सक्षम बनाता है।

रिपॉजिटरी देखें
17घं 47मि पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Next.js Windows कैश ट्रैवर्सल सुरक्षा अनुसंधान

रक्षात्मक सुरक्षा अनुसंधान और अधिकृत सत्यापन के लिए ही।

यह रिपॉजिटरी CVE-2026-75604 से संबंधित है, जो एक गंभीर भेद्यता है जो कुछ Windows-होस्टेड Next.js परिनियोजनों पर बिना प्रमाणीकरण के रिमोट कोड निष्पादन की अनुमति दे सकती है।

क्रेडिट्स

  • कोडित: Xer0TLabs x Persephrak Decentralized Syndicate
  • अनुसंधान उद्देश्य: भेद्यता जागरूकता, अधिकृत सुरक्षा परीक्षण, और रक्षात्मक उपचार

उपरोक्त एट्रिब्यूशन मूल स्क्रिप्ट हेडर से पुनरुत्पादित किया गया है और स्वतंत्र रूप से सत्यापित नहीं किया गया है।

कानूनी और नैतिक उपयोग

इस प्रोजेक्ट का उपयोग केवल निम्नलिखित के विरुद्ध किया जाना चाहिए:

  • ऐसी प्रणालियाँ जिनके आप स्वयं स्वामी हैं
  • स्थानीय सुरक्षा परीक्षण के लिए स्पष्ट रूप से बनाए गए वातावरण
  • ऐसे लक्ष्य जिनके लिए आपके पास पूर्व, स्पष्ट, लिखित प्राधिकरण है

इस प्रोजेक्ट का उपयोग तीसरे पक्ष की वेबसाइटों, सर्वरों, क्लाउड वर्कलोड, ग्राहक प्रणालियों, या नेटवर्कों तक बिना अनुमति के पहुँचने के लिए न करें। अनधिकृत पहुँच, स्थिरता, पेलोड परिनियोजन, और कमांड निष्पादन कंप्यूटर-दुरुपयोग कानूनों और संविदात्मक दायित्वों का उल्लंघन कर सकते हैं।

अनुरक्षक और योगदानकर्ता दुरुपयोग के लिए जिम्मेदार नहीं हैं।

भेद्यता अवलोकन

CVE-2026-75604 Windows फाइलसिस्टम पर होस्ट किए गए कुछ Next.js अनुप्रयोगों को प्रभावित करता है। प्रभावित परिस्थितियों में, कैशिंग-संबंधित व्यवहार में अपर्याप्त पथ सत्यापन बिना प्रमाणीकरण के रिमोट कोड निष्पादन को सक्षम कर सकता है।

आधिकारिक Next.js सुरक्षा रिलीज़ के अनुसार:

  • यह मुद्दा Windows-होस्टेड Next.js सर्वरों को प्रभावित करता है जो कैश घटकों के बिना प्रासंगिक Pages Router/App Router कॉन्फ़िगरेशन का उपयोग करते हैं।
  • Linux और macOS परिनियोजन इस विशिष्ट भेद्यता से प्रभावित नहीं हैं।
  • प्रभावित Windows-होस्टेड परिनियोजनों के लिए कोई ज्ञात केवल-कॉन्फ़िगरेशन वर्कअराउंड नहीं है; अपग्रेड करना आवश्यक है।
  • फिक्स्ड रिलीज़ में Next.js 15.5.24 और 16.3.3 शामिल हैं।

सुरक्षित मूल्यांकन

शामिल --check-only मोड को प्रौद्योगिकी फिंगरप्रिंटिंग जांच के रूप में माना जाना चाहिए, न कि यह प्रमाण कि कोई होस्ट भेद्य है।

यह निम्नलिखित संकेतकों की तलाश कर सकता है:

  • Next.js का संदर्भ देने वाला X-Powered-By प्रतिक्रिया हेडर
  • लौटाए गए पृष्ठ में __next सामग्री मार्कर
  • सार्वजनिक रूप से सुलभ Next.js स्थिर संपत्तियाँ

एक सकारात्मक परिणाम केवल यह सुझाव देता है कि लक्ष्य Next.js का उपयोग कर सकता है। यह स्थापित नहीं करता:

  • स्थापित Next.js संस्करण
  • क्या सर्वर Windows चलाता है
  • क्या प्रभावित राउटर/कैश कॉन्फ़िगरेशन सक्षम है
  • क्या सर्वर भेद्य है
  • किसी और परीक्षण करने का प्राधिकरण

उत्पादन वातावरण के लिए, पेलोड वितरण का प्रयास करके नहीं, बल्कि संपत्ति सूची, परिनियोजन कॉन्फ़िगरेशन, package-lock फ़ाइलों, SBOM, या अनुमोदित भेद्यता-स्कैनिंग प्रक्रिया के माध्यम से एक्सपोज़र को सत्यापित करें।

उपचार

1. Next.js को तुरंत अपग्रेड करें

Next.js 15.5 परिनियोजनों के लिए:

root@kitploit:~
npm install [email protected]

Next.js 16.3 परिनियोजनों के लिए:

root@kitploit:~
npm install [email protected]

अपग्रेड करने के बाद, अपनी सामान्य CI/CD प्रक्रिया का उपयोग करके अनुप्रयोग को पुनर्निर्मित और पुनः परिनियोजित करें।

2. परिनियोजित संस्करण की पुष्टि करें

अपने निर्भरता मैनिफेस्ट द्वारा ट्रैक किए गए संस्करण की जाँच करें:

root@kitploit:~
npm ls next

यह भी पुष्टि करें कि परिनियोजित आर्टिफैक्ट/कंटेनर अद्यतन निर्भरता का उपयोग करता है, न कि केवल स्थानीय विकास वातावरण पर निर्भर रहता है।

3. Windows-होस्टेड परिनियोजनों को प्राथमिकता दें

निम्नलिखित पर चल रहे स्व-होस्टेड Next.js अनुप्रयोगों की तुरंत पहचान करें:

  • Windows Server
  • Windows वर्चुअल मशीनें
  • Windows कंटेनर
  • Windows फाइलसिस्टम का उपयोग करने वाले ऑन-प्रिमाइसेस IIS/Node.js होस्टिंग वातावरण

एक्सपोज़्ड, इंटरनेट-फेसिंग प्रणालियों को उच्चतम प्राथमिकता के रूप में मानें।

4. अस्थायी एक्सपोज़र कमी लागू करें

पैचिंग और पुनः परिनियोजन पूर्ण होने तक:

  • जहाँ परिचालन रूप से संभव हो, प्रभावित सेवाओं तक सार्वजनिक पहुँच प्रतिबंधित करें
  • अनुप्रयोग को WAF या रिवर्स प्रॉक्सी के पीछे रखें
  • इनबाउंड पहुँच को अनुमोदित IP रेंज या VPN उपयोगकर्ताओं तक सीमित करें
  • Node.js प्रक्रियाओं के लिए न्यूनतम-विशेषाधिकार सेवा खातों का उपयोग करें
  • सुनिश्चित करें कि अनुप्रयोग प्रक्रिया परिनियोजन निर्देशिकाओं में लिख नहीं सकती या मनमाने चाइल्ड प्रोसेस निष्पादित नहीं कर सकती
  • परीक्षण किए गए बैकअप और एक घटना-प्रतिक्रिया योजना बनाए रखें

ये अस्थायी जोखिम-कमी उपाय हैं, अपग्रेड के विकल्प नहीं।

पहचान और प्रतिक्रिया

यदि कोई प्रभावित Windows-होस्टेड सेवा पैचिंग से पहले इंटरनेट-सुलभ थी, तो संभावित शोषण की जाँच करें।

समीक्षा करें:

  • असामान्य एन्कोडेड ट्रैवर्सल पैटर्न के लिए वेब-सर्वर, रिवर्स-प्रॉक्सी, CDN, और WAF लॉग
  • संदिग्ध बैकस्लैश, डॉट-सेगमेंट, या डबल-एन्कोडेड पथ अनुक्रम वाले अनुरोध
  • कैश-संबंधित या आंतरिक अनुप्रयोग पथों के लिए अप्रत्याशित अनुरोध
  • नई बनाई गई या बदली गई .js, .cmd, .bat, .ps1, .exe, या .dll फ़ाइलें
  • node.exe द्वारा उत्पन्न अप्रत्याशित चाइल्ड प्रोसेस
  • Next.js होस्ट से आउटबाउंड नेटवर्क कनेक्शन, विशेष रूप से अपरिचित IP पते या उच्च-संख्या वाले पोर्ट के लिए
  • नए शेड्यूल किए गए कार्य, सेवाएँ, स्टार्टअप प्रविष्टियाँ, स्थानीय उपयोगकर्ता, या संशोधित अनुप्रयोग फ़ाइलें

यदि समझौते का संदेह है:

  1. होस्ट को नेटवर्क से अलग करें।
  2. लॉग और अस्थिर साक्ष्य संरक्षित करें।
  3. उन रहस्यों को घुमाएँ जो अनुप्रयोग के लिए सुलभ हो सकते हैं।
  4. स्थान पर सफाई पर भरोसा करने के बजाय एक विश्वसनीय छवि से सर्वर का पुनर्निर्माण करें।
  5. सेवा को उत्पादन में लौटाने से पहले Next.js को पैच करें।
  6. घटना विंडो के लिए सर्वर और अनुप्रयोग एक्सेस लॉग की समीक्षा करें।

संदर्भ

  • Next.js अगस्त 2026 सुरक्षा रिलीज़
  • CVE-2026-75604
  • Vercel ओपन सोर्स बग बाउंटी प्रोग्राम

अस्वीकरण

यह रिपॉजिटरी शैक्षिक और रक्षात्मक-सुरक्षा उद्देश्यों के लिए प्रदान की गई है। इसका उपयोग अनधिकृत पहुँच प्राप्त करने, दुर्भावनापूर्ण कोड परिनियोजित करने, शेल स्थापित करने, डेटा निकालने, या सेवाओं को बाधित करने के लिए न करें।

टूल डाउनलोड करें