Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
alpr-dashboard-patches — Patch runtime per algertc/alpr-dashboard: fix del logger asincrono e mitigazione nginx per CVE-2025-29927 | Kitploit
Strumenti/GitHubGitHub/thewaterbug/alpr-dashboard-patches
Autenticazione e AutorizzazioneAnalisi delle VulnerabilitàSicurezza WebDevSecOpsAutenticazioneConfigurazione Errata
GitHubthewaterbug/alpr-dashboard-patches

alpr-dashboard-patches

Patch runtime per algertc/alpr-dashboard: fix del logger asincrono e mitigazione nginx per CVE-2025-29927

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
44 mesi faNon ancora revisionato

Patch di runtime per ALPR Dashboard

Due patch drop-in per il progetto Docker algertc/alpr-dashboard. Entrambe sono distribuibili senza modificare o ricostruire l'immagine upstream.

Cosa c'è qui

logger-fix/ — logger asincrono + throttle della pulizia

Sostituisce il trasporto di log sincrono integrato (lettura dell'intero file + riscrittura a ogni chiamata di log) con uno scrittore appendFileSync per chiamata e un trim differito una volta al minuto. Limita inoltre la frequenza della scansione di pulizia delle immagini per ogni POST.

Impatto misurato (payload immagine base64 da 130 KB, corrispondente a reali avvisi Blue Iris): i tassi sostenuti di lettura targhe che rendevano il server originale non reattivo (0 POST su 60 completate per finestra di test) ora girano con CPU stabile e throughput completo.

Grafico di superficie completo e dati grezzi in logger-fix/perf/.

middleware-exploit-mitigation/ — overlay nginx per CVE-2025-29927

L'immagine fornita utilizza Next.js 15.0.3, vulnerabile a CVE-2025-29927 (CVSS 9.1, bypass dell'autenticazione tramite header x-middleware-subrequest). Corretto a monte in Next.js >= 15.2.3, ma non applicabile senza aggiornare l'immagine upstream.

Questa patch inserisce un sidecar nginx:alpine davanti all'app che rimuove l'header di bypass su ogni richiesta inoltrata tramite proxy. Nessuna modifica all'app, nessuna ricostruzione dell'immagine.

Perché non una PR upstream?

  • La correzione del logger è una monkey-patch runtime, legata a un flag interno (global.__loggerInitialized) e all'uso di fs/promises.readdir da parte di fileStorage.cleanupOldFiles. Oggi funziona con l'attuale codice di logger.js e di storage, ma non è la correzione "giusta": la soluzione corretta è sostituire LimitedLineTransport con un'implementazione non bloccante nel codice upstream. Questa patch è un modo per operare in sicurezza fino a quel momento.
  • La mitigazione della CVE è una questione a livello di distribuzione, non una modifica al codice. Rientra in un overlay compose, non nell'immagine dell'app.

Entrambe le patch sono facili da installare e da rimuovere, indipendentemente dalle release upstream.

Compatibilità

Testato con algertc/alpr-dashboard:latest aggiornato ad aprile 2026. Fissare un tag di immagine noto e funzionante per la stabilità; la patch del logger in particolare dipende da dettagli implementativi che potrebbero variare con i cambiamenti upstream.

Licenza

MIT — vedi LICENSE.

Scarica lo strumento