Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-66478-Exploit-Poc — Proof-of-Concept-Exploit für Next.js CVE-2025-66478, der RCE durch unsichere Deserialisierung und Prototype Pollution in Server Actions demonstriert. Enthält eine verwundbare Anwendung und ein Python-Exploit-Skript für Sicherheitsforschung. | Kitploit
Tools/GitHubGitHub/namest504/cve-2025-66478-exploit-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungPayload-Entwicklung
GitHubnamest504/cve-2025-66478-exploit-poc

CVE-2025-66478-Exploit-Poc

Proof-of-Concept-Exploit für Next.js CVE-2025-66478, der RCE durch unsichere Deserialisierung und Prototype Pollution in Server Actions demonstriert. Enthält eine verwundbare Anwendung und ein Python-Exploit-Skript für Sicherheitsforschung.

Repository anzeigen
312vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Next.js CVE-2025-66478 PoC

English | 한국어

Dieses Repository enthält einen Proof of Concept (PoC) zur Reproduktion und Erforschung der Next.js-Schwachstelle CVE-2025-66478. Es besteht aus einer verwundbaren Next.js-Anwendung und einem Python-Exploit-Skript zum Testen der Schwachstelle.

Was ist CVE-2025-66478?

Hierbei handelt es sich um eine Remote Code Execution (RCE)-Schwachstelle, die bei der Verarbeitung von Next.js Server Actions auftritt.

Kernpunkte:

  • Grundursache: Unsichere Deserialisierung im RSC (React Server Components) Flight-Protokoll.
  • Angriffsvektor: Prototype Pollution über die __proto__-Eigenschaft.

Zusammenfassung der Schwachstelle

ElementBeschreibung
CVE-IDCVE-2025-66478
TypRemote Code Execution (RCE)
GrundursacheUnsichere Deserialisierung im RSC Flight-Protokoll
Schweregrad (CVSS)10.0 (Kritisch)
AuswirkungAusführung beliebiger Systembefehle auf dem Server

Angriffsmechanismus (technisches Detail)

  1. Payload-Übertragung: Der Angreifer erstellt einen Payload mithilfe des React-Flight-Serialisierungsformats und injiziert Eigenschaften wie __proto__.
  2. Unsichere Deserialisierung & Pollution: Der Server deserialisiert den Payload ohne ordnungsgemäße Validierung, was zu einer Verschmutzung von Object.prototype führt.
  3. Thenable-Gadget: Die Pollution injiziert eine then-Eigenschaft in alle Objekte. Die Next.js-Logik identifiziert diese Objekte fälschlicherweise als Promises (Thenables).
  4. RCE-Ausführung: Wenn der Server versucht, dieses "fake Promise" zu awaiten, wird der bösartige JavaScript-Code ausgeführt, der in die then-Methode injiziert wurde (z. B. child_process.execSync).
root@kitploit:~
sequenceDiagram
    participant Attacker
    participant Server as Next.js Server
    
    Attacker->>Server: POST / (JSON with "__proto__": {"then": ...})
    Note right of Server: JSON Parsing Pollutes Object.prototype
    
    Server->>Server: Application Logic encounters an Object
    
    rect rgb(200, 150, 150)
    Note right of Server: "Thenable" Check Gadget
    Server->>Server: Checks: typeof obj.then === 'function'?
    Server-->>Server: YES (due to pollution)
    end
    
    Server->>Server: Await/Execute malicious .then()
    Note right of Server: Malicious JS Code Runs (RCE)
    
    Server-->>Attacker: Response (Action Redirect / Error info)

Folglich führt der Server bei der Verarbeitung dieses manipulierten Promise den vom Angreifer injizierten JavaScript-Code aus, was zur Ausführung von Systembefehlen führen kann. Das enthaltene main.py ist ein Beispielskript, das dieses Angriffsszenario reproduziert.

Betroffene Versionen

Diese Schwachstelle betrifft Next.js-Anwendungen, die den App Router verwenden.

  • Betroffen:
    • Next.js 15.x
    • Next.js 16.x
    • Next.js 14.3.0-canary.77 und höher (Canary-Releases)
  • Nicht betroffen:
    • Next.js 13.x
    • Next.js 14.x Stable-Releases
    • Anwendungen, die ausschließlich den Pages Router verwenden
    • Edge Runtime

Behobene Versionen:

  • 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7
  • 16.0.7
  • 15.6.0-canary.58 (für PPR-Benutzer)

Referenzen

  • Next.js Security Advisory
  • NVD - CVE-2025-66478

Dateistruktur

  • next.js/: Beispielcode einer verwundbaren Next.js-Webanwendung.
  • exploit/: In Python geschriebenes Exploit-Skript (main.py).

Voraussetzungen

  • Node.js: v18 oder höher empfohlen.
  • Python: v3.8 oder höher empfohlen.

1. Ausführen der Next.js-Anwendung

Zuerst müssen Sie den Ziel-Next.js-Server ausführen.

  1. Navigieren Sie in das Verzeichnis next.js:

    root@kitploit:~
    cd next.js
    
  2. Installieren Sie die Abhängigkeiten:

    root@kitploit:~
    npm install
    # You can also use yarn or pnpm.
    
  3. Starten Sie den Entwicklungsserver:

    root@kitploit:~
    npm run dev
    

    Stellen Sie sicher, dass Sie http://localhost:3000 über Ihren Browser erreichen können.

2. Ausführen des Python-Exploits

Jetzt können Sie die Schwachstelle mithilfe des Python-Skripts testen.

  1. Navigieren Sie vom Projektstamm aus in das Verzeichnis exploit:

    root@kitploit:~
    cd exploit
    
  2. (Optional) Die Verwendung einer virtuellen Umgebung wird empfohlen:

    root@kitploit:~
    python3 -m venv venv
    source venv/bin/activate  # For Windows: venv\Scripts\activate
    
  3. Installieren Sie die benötigten Bibliotheken: Das Modul requests wird benötigt.

    root@kitploit:~
    pip install requests
    
  4. Führen Sie das Skript aus:

    root@kitploit:~
    python main.py
    

    Standardmäßig ist die lokale Adresse (http://localhost:3000) das Ziel. Um eine andere Adresse zu testen, verwenden Sie die Option --url:

    root@kitploit:~
    python main.py --url http://target-ip:3000
    

Haftungsausschluss

Dieser Code wird ausschließlich zu Zwecken der Sicherheitsforschung und zu Bildungszwecken bereitgestellt. Die Verwendung dieses Tools gegen Systeme oder Netzwerke ohne vorherige Genehmigung ist illegal, und der Benutzer ist allein für alle Probleme verantwortlich, die aus einer solchen Verwendung entstehen.

Tool herunterladen