Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-66478-Exploit-PoC — Demo de exploit de prueba de concepto para CVE-2025-66478 usando Node.js | Kitploit
Herramientas/GitHubGitHub/zhixiangyao/cve-2025-66478-exploit-poc
Análisis Dinámico (Sandboxing)Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebAprendizaje y EducaciónDesarrollo de Payloads
GitHubzhixiangyao/cve-2025-66478-exploit-poc

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

CVE-2025-66478-Exploit-PoC

Demo de exploit de prueba de concepto para CVE-2025-66478 usando Node.js

Ver Repositorio
14hace 8 mesesAún no revisado
Compartir

PoC de Exploit para CVE-2025-66478

Este repositorio contiene código de prueba de concepto (PoC) para reproducir e investigar la vulnerabilidad CVE-2025-66478 de Next.js. Incluye una aplicación Next.js vulnerable y un script de exploit en Node.js para probar la vulnerabilidad.

Inglés · 中文

¿Qué es CVE-2025-66478?

Esta es una vulnerabilidad de Ejecución Remota de Código (RCE) que ocurre durante el procesamiento de Server Actions de Next.js.

Puntos clave:

  • Causa raíz: Deserialización insegura en el protocolo RSC (React Server Components) Flight.
  • Vector de ataque: Contaminación de prototipos a través de la propiedad __proto__.

Resumen de la vulnerabilidad

ElementoDescripción
CVE IDCVE-2025-66478
TipoEjecución Remota de Código (RCE)
Causa raízDeserialización insegura en el protocolo RSC Flight
Severidad (CVSS)10.0 (Crítico)
ImpactoEjecución arbitraria de comandos del sistema en el servidor

Mecanismo de ataque (Detalles técnicos)

  1. Entrega del payload: El atacante crea un payload usando el formato de serialización React Flight, inyectando propiedades como __proto__.
  2. Deserialización insegura y contaminación: El servidor deserializa el payload sin la validación adecuada, lo que provoca la contaminación de Object.prototype.
  3. Cadena de explotación Thenable: La contaminación inyecta una propiedad then en todos los objetos. La lógica de Next.js identifica incorrectamente estos objetos como Promesas (Thenables).
  4. Ejecución de RCE: Cuando el servidor intenta await esta "falsa Promise", se ejecuta el código JavaScript malicioso inyectado en el método then (por ejemplo, child_process.execSync).
root@kitploit:~
sequenceDiagram
    participant Attacker as Attacker
    participant Server as Next.js Server

    Attacker->>Server: POST / (JSON with "__proto__": {"then": ...})
    Note right of Server: JSON parsing pollutes Object.prototype

    Server->>Server: Application logic encounters an object

    rect rgb(200, 150, 150)
    Note right of Server: "Thenable" check exploitation chain
    Server->>Server: Check: typeof obj.then === 'function'?
    Server-->>Server: Yes (due to pollution)
    end

    Server->>Server: Await/execute malicious .then()
    Note right of Server: Malicious JS code runs (RCE)

    Server-->>Attacker: Response (Action redirect / Error message)

Por lo tanto, cuando el servidor procesa esta Promise manipulada, ejecuta el código JavaScript inyectado por el atacante, lo que puede llevar a la ejecución de comandos del sistema. El archivo main.mjs incluido es un código de ejemplo para reproducir este escenario de ataque.

Versiones afectadas

Esta vulnerabilidad afecta a las aplicaciones Next.js que usan el App Router.

  • Versiones afectadas:
    • Next.js 15.x
    • Next.js 16.x
    • Next.js 14.3.0-canary.77 y posteriores (versiones Canary)
  • Versiones no afectadas:
    • Next.js 13.x
    • Next.js 14.x versiones estables
    • Aplicaciones que usan solo Pages Router
    • Edge Runtime

Versiones parcheadas:

  • 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7
  • 16.0.7
  • 15.6.0-canary.58 (para usuarios de PPR)

Referencias

  • Avisos de seguridad de Next.js
  • NVD - CVE-2025-66478
  • Python - CVE-2025-66478
  • CVE-2025-55182

Estructura de archivos

  • app/page.tsx: Código de ejemplo para la aplicación vulnerable.
  • exploit.mjs: Script de ejecución del exploit escrito en Node.js.

Requisitos previos

  • Node.js: Se recomienda v24 o posterior.

1. Ejecutar la aplicación Next.js

root@kitploit:~
# También puedes usar yarn o npm.
pnpm install
pnpm dev

Verifica que puedes acceder a http://localhost:3000 mediante tu navegador.

2. Ejecutar el script de exploit

root@kitploit:~
pnpm exploit

Por defecto, apunta a la dirección local (http://localhost:3000). Para probar una dirección diferente, usa la opción --url:

root@kitploit:~
pnpm exploit --url http://target-ip:3000

Descargo de responsabilidad

Este código está destinado únicamente a fines de investigación de seguridad y educativos. Usar esta herramienta contra sistemas o redes sin permiso previo es ilegal, y los usuarios asumen toda la responsabilidad por cualquier problema derivado de dicho uso.

Descargar herramienta