Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-66478-Exploit-PoC — Proof-of-concept-Exploit-Demo für CVE-2025-66478 mit Node.js | Kitploit
Tools/GitHubGitHub/zhixiangyao/cve-2025-66478-exploit-poc
Dynamische Analyse (Sandboxing)SchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationLernen & BildungPayload-Entwicklung
GitHubzhixiangyao/cve-2025-66478-exploit-poc

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

CVE-2025-66478-Exploit-PoC

Proof-of-concept-Exploit-Demo für CVE-2025-66478 mit Node.js

Repository anzeigen
14vor 8 MonatenNoch nicht geprüft
Teilen

CVE-2025-66478 Exploit PoC

Dieses Repository enthält Proof-of-Concept (PoC)-Code zur Reproduktion und Untersuchung der Next.js CVE-2025-66478-Sicherheitslücke. Es enthält eine verwundbare Next.js-Anwendung und ein Node.js-Exploit-Skript zum Testen der Schwachstelle.

Englisch · 中文

Was ist CVE-2025-66478?

Hierbei handelt es sich um eine Remote Code Execution (RCE)-Schwachstelle, die während der Verarbeitung von Next.js Server Actions auftritt.

Kernpunkte:

  • Grundursache: Unsicherer Deserialisierung im RSC (React Server Components) Flight-Protokoll.
  • Angriffsvektor: Prototyp-Pollution über die __proto__-Eigenschaft.

Zusammenfassung der Schwachstelle

PunktBeschreibung
CVE-IDCVE-2025-66478
TypRemotecodeausführung (RCE)
GrundursacheUnsichere Deserialisierung im RSC Flight-Protokoll
Schweregrad (CVSS)10.0 (Kritisch)
AuswirkungAusführung beliebiger Systembefehle auf dem Server

Angriffsmechanismus (Technische Details)

  1. Payload-Übermittlung: Der Angreifer erstellt einen Payload im React-Flight-Serialisierungsformat und injiziert Eigenschaften wie __proto__.
  2. Unsicherer Deserialisierung & Pollution: Der Server deserialisiert den Payload ohne ordnungsgemäße Validierung, was zur Verschmutzung von Object.prototype führt.
  3. Thenable-Ausnutzungskette: Die Verschmutzung injiziert eine then-Eigenschaft in alle Objekte. Die Next.js-Logik identifiziert diese Objekte fälschlicherweise als Promises (Thenables).
  4. RCE-Ausführung: Wenn der Server versucht, auf dieses „falsche Promise" zu warten (await), wird der bösartige JavaScript-Code ausgeführt, der in die then-Methode injiziert wurde (z. B. child_process.execSync).
root@kitploit:~
sequenceDiagram
    participant Attacker as Attacker
    participant Server as Next.js Server

    Attacker->>Server: POST / (JSON mit "__proto__": {"then": ...})
    Note right of Server: JSON-Parsing verschmutzt Object.prototype

    Server->>Server: Anwendungslogik trifft auf ein Objekt

    rect rgb(200, 150, 150)
    Note right of Server: "Thenable"-Prüfung Ausnutzungskette
    Server->>Server: Prüfung: typeof obj.then === 'function'?
    Server-->>Server: Ja (aufgrund der Verschmutzung)
    end

    Server->>Server: Await/Ausführen der bösartigen .then()
    Note right of Server: Bösartiger JS-Code wird ausgeführt (RCE)

    Server-->>Attacker: Antwort (Action-Weiterleitung / Fehlermeldung)

Wenn der Server dieses manipulierte Promise verarbeitet, führt er den vom Angreifer injizierten JavaScript-Code aus, was zur Ausführung von Systembefehlen führen kann. Die enthaltene main.mjs ist ein Beispielcode zur Reproduktion dieses Angriffsszenarios.

Betroffene Versionen

Diese Schwachstelle betrifft Next.js-Anwendungen, die den App Router verwenden.

  • Betroffene Versionen:
    • Next.js 15.x
    • Next.js 16.x
    • Next.js 14.3.0-canary.77 und höher (Canary-Versionen)
  • Nicht betroffene Versionen:
    • Next.js 13.x
    • Next.js 14.x stabile Versionen
    • Anwendungen, die ausschließlich den Pages Router verwenden
    • Edge Runtime

Behobene Versionen:

  • 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7
  • 16.0.7
  • 15.6.0-canary.58 (für PPR-Benutzer)

Referenzen

  • Next.js Sicherheitshinweise
  • NVD - CVE-2025-66478
  • Python - CVE-2025-66478
  • CVE-2025-55182

Dateistruktur

  • app/page.tsx: Beispielcode für die verwundbare Anwendung.
  • exploit.mjs: Exploit-Ausführungsskript, geschrieben in Node.js.

Voraussetzungen

  • Node.js: v24 oder höher empfohlen.

1. Ausführen der Next.js-Anwendung

root@kitploit:~
# Sie können auch yarn oder npm verwenden.
pnpm install
pnpm dev

Stellen Sie sicher, dass Sie über Ihren Browser auf http://localhost:3000 zugreifen können.

2. Ausführen des Exploit-Skripts

root@kitploit:~
pnpm exploit

Standardmäßig wird die lokale Adresse (http://localhost:3000) angegriffen. Um eine andere Adresse zu testen, verwenden Sie die Option --url:

root@kitploit:~
pnpm exploit --url http://target-ip:3000

Haftungsausschluss

Dieser Code dient ausschließlich Sicherheitsforschung und Bildungszwecken. Die Verwendung dieses Tools gegen Systeme oder Netzwerke ohne vorherige Genehmigung ist illegal, und die Benutzer tragen die volle Verantwortung für alle daraus resultierenden Probleme.

Tool herunterladen