Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
next-16.2.4-pocs — Next.js v16.2.4 보안 PoC 컬렉션 (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572) | Kitploit
도구/GitHubGitHub/dwisiswant0/next-16.2.4-pocs
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration Testing
GitHubdwisiswant0/next-16.2.4-pocs

next-16.2.4-pocs

Next.js v16.2.4 보안 PoC 컬렉션 (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
저장소 보기
웹사이트
1813924개월 전Kitploit 검토 완료
공유

Next.js v16.2.4 보안 PoC 컬렉션

이 저장소는 Next.js v16.2.5에서 수정된 보안 문제에 대한 리버스 엔지니어링된 개념 증명(PoC) 자료를 수집합니다. 저장소의 루트에는 릴리스 기간 분석이 있으며, poc/에는 권고별 PoC 번들이 하나씩 포함되어 있습니다.

이 컬렉션은 ProjectDiscovery의 Neo로 리버스 엔지니어링되었습니다. 공개 워크스페이스: https://neo.projectdiscovery.io/share/d250e203-4313-4be3-b108-837c2f8ea693

여기에 포함된 모든 문제는 공개적으로 공개되었고 패치되었습니다. 이 자료는 방어적 연구, 회귀 테스트 및 탐지 작업을 위한 것입니다.

저장소 구조

  • SUMMARY.md - v16.2.4..v16.2.5에 대한 커밋 차이 분석으로, 이 컬렉션으로 이어진 보안 관련 커밋을 포함합니다.
  • poc/README.md - 전체 권고 매트릭스, 심각도 분류, 호스팅 모델 참고 사항 및 PoC 뒤에 있는 상세 방법론.
  • poc/<advisory>/ - 각 GHSA/CVE당 하나의 디렉토리로, 일반적으로 다음을 포함합니다:
    • README.md - 문제 분석 및 익스플로잇 체인
  • vulnerable-code.md - 패치 전 관련 소스 발췌문
  • patch.diff - 업스트림 수정 또는 가장 가까운 공개 패치 자료
  • exploit.py 및 exploit.sh - 실행 가능한 익스플로잇 프리미티브
  • expected-output.txt - 참조 동작
  • vulnerable-app/ - 재현에 사용되는 최소 Next.js 앱 또는 스텁 서비스
  • 적용 범위

    이 저장소는 v16.2.4..v16.2.5 릴리스 기간에 수정된 12개의 권고를 다룹니다:

    디렉토리권고심각도초점
    poc/CVE-2026-23870_GHSA-8h8q-6873-q5fj/CVE-2026-23870 / GHSA-8h8q-6873-q5fj높음React 서버 액션 스트림 DoS
    poc/CVE-2026-44575_GHSA-267c-6grr-h53f/CVE-2026-44575 / GHSA-267c-6grr-h53f높음App Router 프리페치 미들웨어 우회
    poc/CVE-2026-44579_GHSA-mg66-mrh9-m8jx/CVE-2026-44579 / GHSA-mg66-mrh9-m8jx높음next-resume 연결 고갈
    poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/CVE-2026-44574 / GHSA-492v-c6pp-mqqv높음동적 라우트 및 미들웨어 불일치
    poc/CVE-2026-44578_GHSA-c4j6-fc7j-m34r/CVE-2026-44578 / GHSA-c4j6-fc7j-m34r높음WebSocket 업그레이드 SSRF, 자체 호스팅 전용
    poc/CVE-2026-44573_GHSA-36qx-fr4f-26g5/CVE-2026-44573 / GHSA-36qx-fr4f-26g5높음Pages Router i18n 데이터 라우트 우회
    poc/CVE-2026-44581_GHSA-ffhc-5mcf-pf4q/CVE-2026-44581 / GHSA-ffhc-5mcf-pf4q중간CSP nonce 파싱 엣지 케이스
    poc/CVE-2026-44580_GHSA-gx5p-jg67-6x7h/CVE-2026-44580 / GHSA-gx5p-jg67-6x7h중간next/script beforeInteractive XSS

    상세 심각도, CVSS, CWE 매핑 및 호스팅 적용 가능성은 poc/README.md에 있습니다.

    시작하기

    1. 릴리스 기간 분석을 위해 SUMMARY.md를 읽으세요.
    2. 전체 권고 테이블과 공격 표면 개요를 위해 poc/README.md를 읽으세요.
    3. PoC 디렉토리를 선택하고 해당 로컬 README.md부터 시작하세요.
    4. 취약한 대상에 대해 일치하는 익스플로잇을 실행하세요.

    단일 PoC 실행:

    root@kitploit:~
    TARGET=http://localhost:3000 ./poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/exploit.sh
    

    전체 컬렉션 실행:

    root@kitploit:~
    TARGET=http://localhost:3000 ./poc/run-all.sh
    

    대부분의 익스플로잇은 취약한 Next.js v16.2.4 대상을 가정합니다. 일부 디렉토리는 전체 Next.js 설치에 대해 버그를 재현하는 데 너무 많은 설정 오버헤드가 발생할 경우 vulnerable-app/에 작은 스텁 서비스를 대신 제공합니다.

    안전

    • 소유하거나 명시적으로 평가 권한이 부여된 시스템에 대해서만 테스트하세요.
    • 업스트림 수정 사항을 적용하려면 대상을 next@>=16.2.5로 업그레이드하세요.
    • 작업 중 새로운 변형이 발견되면 공개적으로 공개하는 대신 Next.js 보안 프로세스를 통해 비공개로 신고하세요.
    도구 다운로드
    poc/CVE-2026-44577_GHSA-h64f-5h5j-jqjh/
    CVE-2026-44577 / GHSA-h64f-5h5j-jqjh
    중간
    이미지 최적화 프로그램 압축 해제 폭탄, 자체 호스팅 전용
    poc/CVE-2026-44576_GHSA-wfc6-r584-vfw7/CVE-2026-44576 / GHSA-wfc6-r584-vfw7중간RSC 및 HTML 캐시 혼동
    poc/CVE-2026-44582_GHSA-vfv6-92ff-j949/CVE-2026-44582 / GHSA-vfv6-92ff-j949낮음취약한 _rsc 캐시 버스팅 해시
    poc/CVE-2026-44572_GHSA-3g8h-86w9-wvmq/CVE-2026-44572 / GHSA-3g8h-86w9-wvmq낮음x-nextjs-data 리다이렉트 캐시 오염