Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
next-16.2.4-pocs — Coleção de PoCs de Segurança para Next.js v16.2.4 (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572) | Kitploit
Ferramentas/GitHubGitHub/dwisiswant0/next-16.2.4-pocs
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubdwisiswant0/next-16.2.4-pocs

next-16.2.4-pocs

Coleção de PoCs de Segurança para Next.js v16.2.4 (CVE-2026-23870, CVE-2026-44575, CVE-2026-44579, CVE-2026-44574, CVE-2026-44578, CVE-2026-44573, CVE-2026-44581, CVE-2026-44580, CVE-2026-44577, CVE-2026-44576, CVE-2026-44582, CVE-2026-44572)

Ver RepositórioSite
18139há 3 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Coleção de PoCs de Segurança do Next.js v16.2.4

Este repositório reúne material de prova de conceito (PoC) de engenharia reversa para os problemas de segurança corrigidos no Next.js v16.2.5. A raiz do repositório contém a análise da janela de lançamento, e poc/ contém um pacote de PoC por aviso de segurança.

Esta coleção foi submetida a engenharia reversa com o Neo by ProjectDiscovery. Workspace público: https://neo.projectdiscovery.io/share/d250e203-4313-4be3-b108-837c2f8ea693

Todos os problemas aqui abordados são divulgados publicamente e corrigidos. O material destina-se a pesquisa defensiva, testes de regressão e trabalho de detecção.

Estrutura do repositório

  • SUMMARY.md - análise de diff de commits para v16.2.4..v16.2.5, incluindo os commits relevantes para a segurança que levaram a esta coleção.
  • poc/README.md - a matriz completa de avisos, detalhamento de gravidade, notas sobre o modelo de hospedagem e a metodologia detalhada por trás dos PoCs.
  • poc/<advisory>/ - um diretório por GHSA/CVE, geralmente contendo:
    • README.md - descrição do problema e cadeia de exploração
    • vulnerable-code.md - trechos relevantes do código-fonte anterior ao patch
    • patch.diff - correção upstream ou o material de patch público mais próximo
    • exploit.py e exploit.sh - primitivas de exploração executáveis
    • expected-output.txt - comportamento de referência
    • vulnerable-app/ - um aplicativo Next.js mínimo ou serviço stub usado para reprodução
  • Cobertura

    Este repositório cobre 12 avisos corrigidos na janela de lançamento v16.2.4..v16.2.5:

    DiretórioAvisoGravidadeFoco
    poc/CVE-2026-23870_GHSA-8h8q-6873-q5fj/CVE-2026-23870 / GHSA-8h8q-6873-q5fjAltaDoS no stream de server actions do React
    poc/CVE-2026-44575_GHSA-267c-6grr-h53f/CVE-2026-44575 / GHSA-267c-6grr-h53fAltaBypass de middleware no prefetch do App Router
    poc/CVE-2026-44579_GHSA-mg66-mrh9-m8jx/CVE-2026-44579 / GHSA-mg66-mrh9-m8jxAltaExaustão de conexões no next-resume
    poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/CVE-2026-44574 / GHSA-492v-c6pp-mqqvAltaIncompatibilidade entre rota dinâmica e middleware
    poc/CVE-2026-44578_GHSA-c4j6-fc7j-m34r/CVE-2026-44578 / GHSA-c4j6-fc7j-m34rAltaSSRF no upgrade WebSocket, apenas self-hosted
    poc/CVE-2026-44573_GHSA-36qx-fr4f-26g5/CVE-2026-44573 / GHSA-36qx-fr4f-26g5AltaBypass de rota de dados i18n no Pages Router
    poc/CVE-2026-44581_GHSA-ffhc-5mcf-pf4q/CVE-2026-44581 / GHSA-ffhc-5mcf-pf4qModeradaCaso extremo no parsing de nonce de CSP
    poc/CVE-2026-44580_GHSA-gx5p-jg67-6x7h/CVE-2026-44580 / GHSA-gx5p-jg67-6x7h

    O detalhamento de gravidade, CVSS, mapeamento CWE e aplicabilidade de hospedagem estão em poc/README.md.

    Começando

    1. Leia o SUMMARY.md para a análise da janela de lançamento.
    2. Leia o poc/README.md para a tabela completa de avisos e a visão geral da superfície de ataque.
    3. Escolha um diretório de PoC e comece pelo README.md local.
    4. Execute o exploit correspondente contra um alvo vulnerável.

    Execute um único PoC:

    root@kitploit:~
    TARGET=http://localhost:3000 ./poc/CVE-2026-44574_GHSA-492v-c6pp-mqqv/exploit.sh
    

    Execute toda a coleção:

    root@kitploit:~
    TARGET=http://localhost:3000 ./poc/run-all.sh
    

    A maioria dos exploits pressupõe um alvo vulnerável com Next.js v16.2.4. Alguns diretórios, em vez disso, incluem um pequeno serviço stub em vulnerable-app/ quando reproduzir o bug em uma instalação completa do Next.js adicionaria muita sobrecarga de configuração.

    Segurança

    • Teste apenas contra sistemas que você possui ou para os quais está explicitamente autorizado a avaliar.
    • Atualize os alvos para next@>=16.2.5 para aplicar as correções upstream.
    • Se o seu trabalho revelar uma nova variante, relate-a de forma privada por meio do processo de segurança do Next.js, em vez de divulgá-la publicamente.
    Baixar ferramenta
    Moderada
    XSS no next/script beforeInteractive
    poc/CVE-2026-44577_GHSA-h64f-5h5j-jqjh/CVE-2026-44577 / GHSA-h64f-5h5j-jqjhModeradaBomba de descompressão no otimizador de imagens, apenas self-hosted
    poc/CVE-2026-44576_GHSA-wfc6-r584-vfw7/CVE-2026-44576 / GHSA-wfc6-r584-vfw7ModeradaConfusão de cache entre RSC e HTML
    poc/CVE-2026-44582_GHSA-vfv6-92ff-j949/CVE-2026-44582 / GHSA-vfv6-92ff-j949BaixaHash fraco de quebra de cache _rsc
    poc/CVE-2026-44572_GHSA-3g8h-86w9-wvmq/CVE-2026-44572 / GHSA-3g8h-86w9-wvmqBaixaEnvenenamento de cache de redirecionamento x-nextjs-data