
Python-आधारित शोषण फ्रेमवर्क CVE-2026-75604 के लिए, जो अधिकृत पेंटेस्टर्स को रिवर्स शेल और वेबशेल तैनाती, लक्ष्य सत्यापन, और प्रॉक्सी समर्थन के साथ Next.js Windows कैश ट्रैवर्सल कमजोरियों को मान्य करने में सक्षम बनाता है।
रक्षात्मक सुरक्षा अनुसंधान और अधिकृत सत्यापन के लिए ही।
यह रिपॉजिटरी CVE-2026-75604 से संबंधित है, जो एक गंभीर भेद्यता है जो कुछ Windows-होस्टेड Next.js परिनियोजनों पर बिना प्रमाणीकरण के रिमोट कोड निष्पादन की अनुमति दे सकती है।
उपरोक्त एट्रिब्यूशन मूल स्क्रिप्ट हेडर से पुनरुत्पादित किया गया है और स्वतंत्र रूप से सत्यापित नहीं किया गया है।
इस प्रोजेक्ट का उपयोग केवल निम्नलिखित के विरुद्ध किया जाना चाहिए:
इस प्रोजेक्ट का उपयोग तीसरे पक्ष की वेबसाइटों, सर्वरों, क्लाउड वर्कलोड, ग्राहक प्रणालियों, या नेटवर्कों तक बिना अनुमति के पहुँचने के लिए न करें। अनधिकृत पहुँच, स्थिरता, पेलोड परिनियोजन, और कमांड निष्पादन कंप्यूटर-दुरुपयोग कानूनों और संविदात्मक दायित्वों का उल्लंघन कर सकते हैं।
अनुरक्षक और योगदानकर्ता दुरुपयोग के लिए जिम्मेदार नहीं हैं।
CVE-2026-75604 Windows फाइलसिस्टम पर होस्ट किए गए कुछ Next.js अनुप्रयोगों को प्रभावित करता है। प्रभावित परिस्थितियों में, कैशिंग-संबंधित व्यवहार में अपर्याप्त पथ सत्यापन बिना प्रमाणीकरण के रिमोट कोड निष्पादन को सक्षम कर सकता है।
आधिकारिक Next.js सुरक्षा रिलीज़ के अनुसार:
15.5.24 और 16.3.3 शामिल हैं।शामिल --check-only मोड को प्रौद्योगिकी फिंगरप्रिंटिंग जांच के रूप में माना जाना चाहिए, न कि यह प्रमाण कि कोई होस्ट भेद्य है।
यह निम्नलिखित संकेतकों की तलाश कर सकता है:
X-Powered-By प्रतिक्रिया हेडर__next सामग्री मार्करएक सकारात्मक परिणाम केवल यह सुझाव देता है कि लक्ष्य Next.js का उपयोग कर सकता है। यह स्थापित नहीं करता:
उत्पादन वातावरण के लिए, पेलोड वितरण का प्रयास करके नहीं, बल्कि संपत्ति सूची, परिनियोजन कॉन्फ़िगरेशन, package-lock फ़ाइलों, SBOM, या अनुमोदित भेद्यता-स्कैनिंग प्रक्रिया के माध्यम से एक्सपोज़र को सत्यापित करें।
Next.js 15.5 परिनियोजनों के लिए:
npm install [email protected]
Next.js 16.3 परिनियोजनों के लिए:
npm install [email protected]
अपग्रेड करने के बाद, अपनी सामान्य CI/CD प्रक्रिया का उपयोग करके अनुप्रयोग को पुनर्निर्मित और पुनः परिनियोजित करें।
अपने निर्भरता मैनिफेस्ट द्वारा ट्रैक किए गए संस्करण की जाँच करें:
npm ls next
यह भी पुष्टि करें कि परिनियोजित आर्टिफैक्ट/कंटेनर अद्यतन निर्भरता का उपयोग करता है, न कि केवल स्थानीय विकास वातावरण पर निर्भर रहता है।
निम्नलिखित पर चल रहे स्व-होस्टेड Next.js अनुप्रयोगों की तुरंत पहचान करें:
एक्सपोज़्ड, इंटरनेट-फेसिंग प्रणालियों को उच्चतम प्राथमिकता के रूप में मानें।
पैचिंग और पुनः परिनियोजन पूर्ण होने तक:
ये अस्थायी जोखिम-कमी उपाय हैं, अपग्रेड के विकल्प नहीं।
यदि कोई प्रभावित Windows-होस्टेड सेवा पैचिंग से पहले इंटरनेट-सुलभ थी, तो संभावित शोषण की जाँच करें।
समीक्षा करें:
.js, .cmd, .bat, .ps1, .exe, या .dll फ़ाइलेंnode.exe द्वारा उत्पन्न अप्रत्याशित चाइल्ड प्रोसेसयदि समझौते का संदेह है:
यह रिपॉजिटरी शैक्षिक और रक्षात्मक-सुरक्षा उद्देश्यों के लिए प्रदान की गई है। इसका उपयोग अनधिकृत पहुँच प्राप्त करने, दुर्भावनापूर्ण कोड परिनियोजित करने, शेल स्थापित करने, डेटा निकालने, या सेवाओं को बाधित करने के लिए न करें।