Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Project-CVE-2026-75604 — Python 기반의 CVE-2026-75604 익스플로잇 프레임워크로, 공인된 침투 테스터가 Next.js Windows 캐시 경로 탐색 취약점을 검증할 수 있도록 지원하며, 리버스 셸 및 웹셸 배포, 대상 검증, 프록시 지원 기능을 제공합니다. | Kitploit
도구/GitHubGitHub/e4zyy/project-cve-2026-75604
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingRed TeamingPayload Development
GitHube4zyy/project-cve-2026-75604

Project-CVE-2026-75604

Python 기반의 CVE-2026-75604 익스플로잇 프레임워크로, 공인된 침투 테스터가 Next.js Windows 캐시 경로 탐색 취약점을 검증할 수 있도록 지원하며, 리버스 셸 및 웹셸 배포, 대상 검증, 프록시 지원 기능을 제공합니다.

저장소 보기
17시간 46분 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Next.js Windows 캐시 경로 탐색 보안 연구

방어적 보안 연구 및 승인된 검증 전용입니다.

이 저장소는 특정 Windows 호스팅 Next.js 배포 환경에서 인증되지 않은 원격 코드 실행을 허용할 수 있는 중대한 취약점인 CVE-2026-75604에 관한 것입니다.

크레딧

  • 제작: Xer0TLabs x Persephrak Decentralized Syndicate
  • 연구 목적: 취약점 인식 제고, 승인된 보안 테스트, 방어적 대응 조치

위 출처 표기는 원본 스크립트 헤더에서 인용된 것으로, 독립적으로 검증되지 않았습니다.

법적 및 윤리적 사용

이 프로젝트는 반드시 다음 대상에만 사용해야 합니다:

  • 본인이 직접 소유한 시스템
  • 로컬 보안 테스트를 위해 명시적으로 생성된 환경
  • 사전에 명시적이고 서면으로 승인을 받은 대상

허가 없이 제3자 웹사이트, 서버, 클라우드 워크로드, 고객 시스템 또는 네트워크에 접근하는 데 이 프로젝트를 사용하지 마십시오. 무단 접근, 지속성 유지, 페이로드 배포 및 명령 실행은 컴퓨터 오용 관련 법률 및 계약상 의무를 위반할 수 있습니다.

유지관리자와 기여자는 오용에 대해 책임을 지지 않습니다.

취약점 개요

CVE-2026-75604는 Windows 파일시스템에서 호스팅되는 특정 Next.js 애플리케이션에 영향을 미칩니다. 영향을 받는 조건에서 캐싱 관련 동작의 경로 검증 부족으로 인해 인증되지 않은 원격 코드 실행이 가능해질 수 있습니다.

공식 Next.js 보안 릴리스에 따르면:

  • 이 문제는 Cache Components를 사용하지 않는 관련 Pages Router/App Router 구성을 사용하는 Windows 호스팅 Next.js 서버에 영향을 미칩니다.
  • Linux 및 macOS 배포 환경은 이 특정 취약점의 영향을 받지 않습니다.
  • 영향을 받는 Windows 호스팅 배포 환경에 대한 구성 전용 해결 방법은 알려져 있지 않으며, 업그레이드가 필요합니다.
  • 수정 릴리스에는 Next.js 15.5.24 및 이 포함됩니다.
16.3.3

안전한 평가

포함된 --check-only 모드는 호스트가 취약하다는 증거가 아닌 기술 지문 확인으로 취급해야 합니다.

다음과 같은 지표를 찾을 수 있습니다:

  • Next.js를 참조하는 X-Powered-By 응답 헤더
  • 반환된 페이지의 __next 콘텐츠 마커
  • 공개적으로 접근 가능한 Next.js 정적 자산

긍정적인 결과는 대상이 Next.js를 사용할 수 있음을 시사할 뿐입니다. 다음을 입증하지는 않습니다:

  • 설치된 Next.js 버전
  • 서버가 Windows를 실행하는지 여부
  • 영향을 받는 라우터/캐시 구성이 활성화되었는지 여부
  • 서버가 취약한지 여부
  • 추가 테스트를 수행할 권한

프로덕션 환경의 경우 페이로드 전달을 시도하는 대신 자산 인벤토리, 배포 구성, package-lock 파일, SBOM 또는 승인된 취약점 스캔 프로세스를 통해 노출을 검증하십시오.

대응 조치

1. Next.js 즉시 업그레이드

Next.js 15.5 배포 환경의 경우:

root@kitploit:~
npm install [email protected]

Next.js 16.3 배포 환경의 경우:

root@kitploit:~
npm install [email protected]

업그레이드 후 일반적인 CI/CD 프로세스를 사용하여 애플리케이션을 다시 빌드하고 재배포하십시오.

2. 배포된 버전 확인

의존성 매니페스트에 기록된 버전을 확인하십시오:

root@kitploit:~
npm ls next

또한 로컬 개발 환경에만 의존하지 말고 배포된 아티팩트/컨테이너가 업데이트된 의존성을 사용하는지 확인하십시오.

3. Windows 호스팅 배포 환경 우선 처리

다음에서 실행되는 자체 호스팅 Next.js 애플리케이션을 즉시 식별하십시오:

  • Windows Server
  • Windows 가상 머신
  • Windows 컨테이너
  • Windows 파일시스템을 사용하는 온프레미스 IIS/Node.js 호스팅 환경

인터넷에 노출된 시스템을 최우선 순위로 취급하십시오.

4. 임시 노출 축소 적용

패치 및 재배포가 완료될 때까지:

  • 운영상 가능한 경우 영향을 받는 서비스에 대한 공개 접근 제한
  • 애플리케이션을 WAF 또는 리버스 프록시 뒤에 배치
  • 승인된 IP 범위 또는 VPN 사용자로 인바운드 접근 제한
  • Node.js 프로세스에 최소 권한 서비스 계정 사용
  • 애플리케이션 프로세스가 배포 디렉터리에 쓰거나 임의의 하위 프로세스를 실행할 수 없도록 보장
  • 테스트된 백업 및 사고 대응 계획 유지

이는 임시 위험 완화 조치이며 업그레이드를 대체하지 않습니다.

탐지 및 대응

패치 전에 영향을 받는 Windows 호스팅 서비스가 인터넷에 접근 가능했다면 악용 가능성을 조사하십시오.

검토 사항:

  • 비정상적인 인코딩된 경로 탐색 패턴에 대한 웹 서버, 리버스 프록시, CDN 및 WAF 로그
  • 의심스러운 백슬래시, 점-세그먼트 또는 이중 인코딩된 경로 시퀀스가 포함된 요청
  • 캐시 관련 또는 내부 애플리케이션 경로에 대한 예기치 않은 요청
  • 새로 생성되거나 변경된 .js, .cmd, .bat, .ps1, .exe 또는 .dll 파일
  • node.exe에서 생성된 예기치 않은 하위 프로세스
  • 특히 익숙하지 않은 IP 주소 또는 높은 번호의 포트로의 Next.js 호스트 아웃바운드 네트워크 연결
  • 새 예약 작업, 서비스, 시작 항목, 로컬 사용자 또는 수정된 애플리케이션 파일

침해가 의심되는 경우:

  1. 호스트를 네트워크에서 격리하십시오.
  2. 로그와 휘발성 증거를 보존하십시오.
  3. 애플리케이션에 접근 가능했을 수 있는 비밀을 교체하십시오.
  4. 제자리 정리를 신뢰하지 말고 신뢰할 수 있는 이미지에서 서버를 재구축하십시오.
  5. 서비스를 프로덕션에 복귀시키기 전에 Next.js를 패치하십시오.
  6. 사고 기간 동안 서버 및 애플리케이션 접근 로그를 검토하십시오.

참고 자료

  • Next.js 2026년 8월 보안 릴리스
  • CVE-2026-75604
  • Vercel 오픈소스 버그 바운티 프로그램

면책 조항

이 저장소는 교육 및 방어적 보안 목적으로 제공됩니다. 무단 접근, 악성 코드 배포, 셸 확보, 데이터 유출 또는 서비스 방해에 사용하지 마십시오.

도구 다운로드