Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-66478-Exploit-PoC — Démo d'exploit de preuve de concept pour CVE-2025-66478 utilisant Node.js | Kitploit
Outils/GitHubGitHub/zhixiangyao/cve-2025-66478-exploit-poc
Analyse Dynamique (Sandboxing)Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebApprentissage et ÉducationDéveloppement de Charges Utiles
GitHubzhixiangyao/cve-2025-66478-exploit-poc

CVE-2025-66478-Exploit-PoC

Démo d'exploit de preuve de concept pour CVE-2025-66478 utilisant Node.js

Voir le dépôt
14il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Preuve de concept de l'exploit CVE-2025-66478

Ce dépôt contient un code de preuve de concept (PoC) pour reproduire et étudier la vulnérabilité CVE-2025-66478 de Next.js. Il inclut une application Next.js vulnérable et un script d'exploit Node.js pour tester la vulnérabilité.

Anglais · 中文

Qu'est-ce que CVE-2025-66478 ?

Il s'agit d'une vulnérabilité d'exécution de code à distance (RCE) qui se produit lors du traitement des actions serveur Next.js.

Points clés :

  • Cause racine : Désérialisation non sécurisée dans le protocole RSC (React Server Components) Flight.
  • Vecteur d'attaque : Pollution de prototype via la propriété __proto__.

Résumé de la vulnérabilité

ÉlémentDescription
CVE IDCVE-2025-66478
TypeExécution de code à distance (RCE)
Cause racineDésérialisation non sécurisée dans le protocole RSC Flight
Sévérité (CVSS)10.0 (Critique)
ImpactExécution arbitraire de commandes système sur le serveur

Mécanisme d'attaque (Détails techniques)

  1. Livraison de la charge utile : L'attaquant fabrique une charge utile utilisant le format de sérialisation React Flight, en injectant des propriétés comme __proto__.
  2. Désérialisation non sécurisée et pollution : Le serveur désérialise la charge utile sans validation appropriée, ce qui entraîne la pollution de Object.prototype.
  3. Chaîne d'exploitation Thenable : La pollution injecte une propriété then dans tous les objets. La logique de Next.js identifie incorrectement ces objets comme des Promesses (Thenables).
  4. Exécution RCE : Lorsque le serveur tente await sur cette « fausse Promesse », le code JavaScript malveillant injecté dans la méthode then est exécuté (par exemple, child_process.execSync).
root@kitploit:~
sequenceDiagram
    participant Attacker as Attacker
    participant Server as Next.js Server

    Attacker->>Server: POST / (JSON with "__proto__": {"then": ...})
    Note right of Server: JSON parsing pollutes Object.prototype

    Server->>Server: Application logic encounters an object

    rect rgb(200, 150, 150)
    Note right of Server: "Thenable" check exploitation chain
    Server->>Server: Check: typeof obj.then === 'function'?
    Server-->>Server: Yes (due to pollution)
    end

    Server->>Server: Await/execute malicious .then()
    Note right of Server: Malicious JS code runs (RCE)

    Server-->>Attacker: Response (Action redirect / Error message)

Par conséquent, lorsque le serveur traite cette Promise manipulée, il exécute le code JavaScript injecté par l'attaquant, ce qui peut conduire à l'exécution de commandes système. Le fichier main.mjs inclus est un exemple de code pour reproduire ce scénario d'attaque.

Versions affectées

Cette vulnérabilité affecte les applications Next.js utilisant le App Router.

  • Versions affectées :
    • Next.js 15.x
    • Next.js 16.x
    • Next.js 14.3.0-canary.77 et versions ultérieures (versions Canary)
  • Versions non affectées :
    • Next.js 13.x
    • Next.js 14.x versions stables
    • Applications utilisant uniquement le Pages Router
    • Edge Runtime

Versions corrigées :

  • 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7
  • 16.0.7
  • 15.6.0-canary.58 (pour les utilisateurs de PPR)

Références

  • Avis de sécurité Next.js
  • NVD - CVE-2025-66478
  • Python - CVE-2025-66478
  • CVE-2025-55182

Structure des fichiers

  • app/page.tsx : Exemple de code pour l'application vulnérable.
  • exploit.mjs : Script d'exécution de l'exploit écrit en Node.js.

Prérequis

  • Node.js : v24 ou version ultérieure recommandée.

1. Exécution de l'application Next.js

root@kitploit:~
# You can also use yarn or npm.
pnpm install
pnpm dev

Vérifiez que vous pouvez accéder à http://localhost:3000 via votre navigateur.

2. Exécution du script d'exploit

root@kitploit:~
pnpm exploit

Par défaut, il cible l'adresse locale (http://localhost:3000). Pour tester une adresse différente, utilisez l'option --url :

root@kitploit:~
pnpm exploit --url http://target-ip:3000

Avertissement

Ce code est destiné uniquement à des fins de recherche en sécurité et d'éducation. Utiliser cet outil contre des systèmes ou des réseaux sans autorisation préalable est illégal, et les utilisateurs assument l'entière responsabilité de tout problème découlant d'une telle utilisation.

Télécharger l’outil