Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/learnerxuan/cve-2026-29057-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoPapers e PesquisaAprendizado e EducaçãoLabs e Prática
GitHub
learnerxuan/cve-2026-29057-poc

CVE-2026-29057-POC

Laboratório baseado em Docker que reproduz o contrabando de requisições do CVE-2026-29057 no Next.js, comparando a versão vulnerável 15.5.12 com a corrigida 15.5.13 usando um payload HTTP chunked bruto.

Ver Repositório
há 8h 17mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-29057 — Laboratório de Request Smuggling no Next.js

Este repositório é um laboratório de apresentação focado em CVE-2026-29057. Ele compara um alvo Next.js vulnerável (15.5.12) com a versão corrigida (15.5.13) usando a mesma topologia e payload HTTP bruto.

Use-o apenas em um laboratório isolado. Sondagens de dessincronização de requisições podem interromper conexões compartilhadas em ambientes reais.

Atribuição

Este repositório é adaptado do repositório original de Prova de Conceito do Next.js de Nayaka Ghana Subrata. Todo o crédito vai para o autor original pelo trabalho fundamental de prova de conceito.

Eu reorganizei e modifiquei esse trabalho para focar especificamente na CVE-2026-29057, incluindo os materiais de apresentação, demonstração guiada, cenário de laboratório, comentários explicativos e a comparação entre vulnerável e corrigido. Este repositório é uma adaptação educacional e não deve ser confundido com o repositório do autor original.

Apresentação

  • Slides da apresentação da CVE-2026-29057
  • Roteiro da apresentação
  • Runbook da demonstração
  • Perguntas e respostas do apresentador
  • O que o laboratório prova

    1. O cliente envia uma requisição DELETE /api/workspace/tasks/1042 em chunked.
    2. Seu corpo contém bytes que formam uma segunda requisição: GET /secret.
    3. O proxy vulnerável remove Transfer-Encoding e adiciona Content-Length: 0, enquanto os bytes do corpo ainda são encaminhados.
    4. O intermediário downstream interpreta os bytes restantes como uma segunda requisição e encaminha ambas as requisições interpretadas para o backend final.
    AlvoNext.jsRequisições ao backend
    Vulnerável15.5.12DELETE /api/workspace/tasks/1042, depois GET /secret
    Corrigido15.5.13Apenas DELETE /api/workspace/tasks/1042

    Estrutura do repositório

    root@kitploit:~
    .
    ├── docker-compose.yml
    ├── DEMO-RUNBOOK.md
    ├── PRESENTATION-SCRIPT.md
    ├── PRESENTATION-QA.md
    ├── pocs/cve-2026-29057/
    │   ├── app/
    │   ├── support/server.js
    │   ├── next.config.js
    │   └── Dockerfile
    └── scripts/run-cve-2026-29057.mjs
    

    Iniciar o laboratório

    Requisitos: Docker Compose e Node.js 18 ou mais recente.

    root@kitploit:~
    docker compose up --build cve-2026-29057-vuln cve-2026-29057-fixed
    
    • Vulnerável: http://localhost:3105
    • Corrigido: http://localhost:3106

    Executar a demonstração diferencial

    root@kitploit:~
    node scripts/run-cve-2026-29057.mjs http://localhost:3105
    node scripts/run-cve-2026-29057.mjs http://localhost:3106
    

    Evidência esperada de vulnerabilidade:

    root@kitploit:~
    [after] {"backendRequests":["DELETE /api/workspace/tasks/1042","GET /secret"],"flag":"FLAG{one_stream_two_requests}"}
    PoC result: vulnerable behavior reproduced.
    Flag: FLAG{one_stream_two_requests}
    

    Evidência esperada de correção:

    root@kitploit:~
    [after] {"backendRequests":["DELETE /api/workspace/tasks/1042"],"flag":null}
    PoC result: smuggled request was not observed. This usually means the target is patched.
    

    A evidência significativa é diferencial: a topologia e o payload permanecem inalterados; apenas a versão do Next.js difere.

    História de descoberta em caixa-preta

    O laboratório não exige que o apresentador finja que um atacante conhece magicamente ambos os caminhos:

    1. A página rotula visivelmente Launch brief como Task #1042. Clique em Delete task enquanto navega pelo Burp. O histórico do proxy mostra a requisição legítima DELETE /api/workspace/tasks/1042, então o caminho transportador vem diretamente do tráfego normal da aplicação.
    2. Requisite /robots.txt. Ele aponta para o artefato /ops/release-manifest implantado acidentalmente.
    3. Requisite esse manifesto. Ele identifica /api/workspace/ como o prefixo do serviço público, vaza /secret como uma rota interna e nomeia /api/state como o log de requisições. Ele não revela a flag em si.

    O manifesto é uma fraqueza deliberada de divulgação de informações para a narrativa do laboratório. Ele é separado da CVE-2026-29057; a CVE fornece o bypass de enquadramento de requisições que alcança a rota de backend divulgada.

    Os nomes das rotas são fixtures do laboratório, não caminhos recuperados de uma vítima real. O patch oficial da Vercel adicionou um teste de regressão que define /rewrites/:path*, usa /rewrites/poc como transportador e cria /secret no backend de teste. Este laboratório dá ao transportador um nome com formato de produto enquanto preserva essa estrutura de teste.

    Ordem de leitura do código

    1. docker-compose.yml — versões vulnerável versus corrigida.
    2. pocs/cve-2026-29057/next.config.js — limite de rewrite externo.
    3. pocs/cve-2026-29057/support/server.js — parsers do intermediário e do backend.
    4. scripts/run-cve-2026-29057.mjs — payload chunked bruto e verificador de resultados.
    5. pocs/cve-2026-29057/app/api/ — endpoints de reset de evidências e leitura.

    Parar o laboratório

    root@kitploit:~
    docker compose down
    

    Fontes

    • GitHub Security Advisory GHSA-ggv3-7p47-pfv8
    • Commit do patch do Next.js
    • Registro no NVD
    Baixar ferramenta