Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
next-16.2.4-pocs — Next.js v16.2.4 セキュリティ PoC コレクション(CVE-2026-23870、CVE-2026-44575、CVE-2026-44579、CVE-2026-44574、CVE-2026-44578、CVE-2026-44573、CVE-2026-44581、CVE-2026-44580、CVE-2026-44577、CVE-2026-44576、CVE-2026-44582、CVE-2026-44572) | Kitploit
ツール/GitHubGitHub/dwisiswant0/next-16.2.4-pocs
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト
GitHubdwisiswant0/next-16.2.4-pocs

next-16.2.4-pocs

Next.js v16.2.4 セキュリティ PoC コレクション(CVE-2026-23870、CVE-2026-44575、CVE-2026-44579、CVE-2026-44574、CVE-2026-44578、CVE-2026-44573、CVE-2026-44581、CVE-2026-44580、CVE-2026-44577、CVE-2026-44576、CVE-2026-44582、CVE-2026-44572)

リポジトリを見る
ウェブサイト
181393ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Next.js v16.2.4 セキュリティ PoC コレクション

このリポジトリは、Next.js v16.2.5 で修正されたセキュリティ問題に対するリバースエンジニアリングされた概念実証(PoC)資料をまとめたものです。リポジトリのルートにはリリース期間の分析が置かれ、poc/ にはアドバイザリごとに1つの PoC バンドルが格納されています。

このコレクションは ProjectDiscovery の Neo を使用してリバースエンジニアリングされました。公開ワークスペース: https://neo.projectdiscovery.io/share/d250e203-4313-4be3-b108-837c2f8ea693

ここで扱うすべての問題は公開されており、パッチが適用済みです。この資料は、防御的な調査、回帰テスト、および検知作業を目的としています。

リポジトリ構成

  • SUMMARY.md - v16.2.4..v16.2.5 のコミット差分分析。このコレクションにつながったセキュリティ関連コミットを含みます。
  • poc/README.md - 完全なアドバイザリマトリクス、深刻度の内訳、ホスティングモデルに関する注記、および PoC の背後にある詳細な方法論。
  • poc/<advisory>/ - GHSA/CVE ごとに1つのディレクトリ。通常、以下を含みます:
    • README.md - 問題の解説とエクスプロイトチェーン
  • vulnerable-code.md - パッチ適用前の関連ソースコード抜粋
  • patch.diff - アップストリームの修正または最も近い公開パッチ資料
  • exploit.py および exploit.sh - 実行可能なエクスプロイトプリミティブ
  • expected-output.txt - 参照動作
  • vulnerable-app/ - 再現に使用する最小限の Next.js アプリまたはスタブサービス
  • 対象範囲

    このリポジトリは、v16.2.4..v16.2.5 リリース期間で修正された12件のアドバイザリをカバーしています:

    ディレクトリアドバイザリ深刻度焦点
    poc/CVE-2026-23870_GHSA-8h8q-6873-q5fj/CVE-2026-23870 / GHSA-8h8q-6873-q5fj高React サーバーアクションストリーム DoS
    poc/CVE-2026-44575_GHSA-267c-6grr-h53f/CVE-2026-44575 / GHSA-267c-6grr-h53f高App Router プリフェッチミドルウェアバイパス
    poc/CVE-2026-44579_GHSA-mg66-mrh9-m8jx/CVE-2026-44579 / GHSA-mg66-mrh9-m8jx高next-resume 接続枯渇
    poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/CVE-2026-44574 / GHSA-492v-c6pp-mqqv高動的ルートとミドルウェアの不一致
    poc/CVE-2026-44578_GHSA-c4j6-fc7j-m34r/CVE-2026-44578 / GHSA-c4j6-fc7j-m34r高WebSocket アップグレード SSRF(セルフホストのみ)
    poc/CVE-2026-44573_GHSA-36qx-fr4f-26g5/CVE-2026-44573 / GHSA-36qx-fr4f-26g5高Pages Router i18n データルートバイパス
    poc/CVE-2026-44581_GHSA-ffhc-5mcf-pf4q/CVE-2026-44581 / GHSA-ffhc-5mcf-pf4q中CSP nonce 解析のエッジケース
    poc/CVE-2026-44580_GHSA-gx5p-jg67-6x7h/CVE-2026-44580 / GHSA-gx5p-jg67-6x7h中next/script beforeInteractive XSS

    詳細な深刻度、CVSS、CWE マッピング、およびホスティング適用性は poc/README.md に記載されています。

    はじめに

    1. SUMMARY.md を読んでリリース期間の分析を確認します。
    2. poc/README.md を読んで完全なアドバイザリテーブルと攻撃対象領域の概要を確認します。
    3. PoC ディレクトリを選択し、そのローカルの README.md から始めます。
    4. 脆弱なターゲットに対して対応するエクスプロイトを実行します。

    単一の PoC を実行する場合:

    root@kitploit:~
    TARGET=http://localhost:3000 ./poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/exploit.sh
    

    コレクション全体を実行する場合:

    root@kitploit:~
    TARGET=http://localhost:3000 ./poc/run-all.sh
    

    ほとんどのエクスプロイトは、脆弱な Next.js v16.2.4 ターゲットを前提としています。一部のディレクトリでは、完全な Next.js インストールに対してバグを再現するとセットアップのオーバーヘッドが大きくなりすぎる場合に、代わりに vulnerable-app/ に小さなスタブサービスを同梱しています。

    安全性

    • 所有しているシステム、または明示的に評価を許可されたシステムに対してのみテストしてください。
    • ターゲットを next@>=16.2.5 にアップグレードして、アップストリームの修正を適用してください。
    • 調査中に新しい亜種が見つかった場合は、公開で開示するのではなく、Next.js のセキュリティプロセスを通じて非公開で報告してください。
    ツールをダウンロード
    poc/CVE-2026-44577_GHSA-h64f-5h5j-jqjh/
    CVE-2026-44577 / GHSA-h64f-5h5j-jqjh
    中
    画像オプティマイザー解凍爆弾(セルフホストのみ)
    poc/CVE-2026-44576_GHSA-wfc6-r584-vfw7/CVE-2026-44576 / GHSA-wfc6-r584-vfw7中RSC と HTML キャッシュの混同
    poc/CVE-2026-44582_GHSA-vfv6-92ff-j949/CVE-2026-44582 / GHSA-vfv6-92ff-j949低脆弱な _rsc キャッシュバスティングハッシュ
    poc/CVE-2026-44572_GHSA-3g8h-86w9-wvmq/CVE-2026-44572 / GHSA-3g8h-86w9-wvmq低x-nextjs-data リダイレクトキャッシュポイズニング