Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-66478-Exploit-PoC — Node.js का उपयोग करके CVE-2025-66478 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट डेमो | Kitploit
उपकरण/GitHubGitHub/zhixiangyao/cve-2025-66478-exploit-poc
गतिशील विश्लेषण (सैंडबॉक्सिंग)भेद्यता विश्लेषणकोड विश्लेषणशोषणवेब एप्लिकेशन शोषणलर्निंग और शिक्षापेलोड डेवलपमेंट
GitHubzhixiangyao/cve-2025-66478-exploit-poc

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-66478-Exploit-PoC

Node.js का उपयोग करके CVE-2025-66478 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट डेमो

रिपॉजिटरी देखें
18 महीने पहलेअभी तक समीक्षित नहीं

CVE-2025-66478 एक्सप्लॉइट PoC

इस रिपॉजिटरी में Next.js CVE-2025-66478 भेद्यता को दोहराने और शोध करने के लिए प्रूफ-ऑफ-कॉन्सेप्ट (PoC) कोड शामिल है। इसमें भेद्यता के परीक्षण के लिए एक असुरक्षित Next.js एप्लिकेशन और एक Node.js एक्सप्लॉइट स्क्रिप्ट शामिल है।

English · 中文

CVE-2025-66478 क्या है?

यह एक रिमोट कोड एक्ज़ीक्यूशन (RCE) भेद्यता है जो Next.js सर्वर एक्शन्स प्रोसेसिंग के दौरान उत्पन्न होती है।

मुख्य बिंदु:

  • मूल कारण: RSC (React Server Components) फ्लाइट प्रोटोकॉल में असुरक्षित डी-सीरियलाइज़ेशन।
  • हमला वेक्टर: __proto__ प्रॉपर्टी के माध्यम से प्रोटोटाइप पोल्यूशन।

भेद्यता सारांश

आइटमविवरण
CVE IDCVE-2025-66478
प्रकाररिमोट कोड एक्ज़ीक्यूशन (RCE)
मूल कारणRSC फ्लाइट प्रोटोकॉल में असुरक्षित डी-सीरियलाइज़ेशन
गंभीरता (CVSS)10.0 (क्रिटिकल)
प्रभावसर्वर पर मनमाना सिस्टम कमांड निष्पादन

हमला तंत्र (तकनीकी विवरण)

  1. पेलोड डिलीवरी: हमलावर React Flight सीरियलाइज़ेशन प्रारूप का उपयोग करके एक पेलोड तैयार करता है, जिसमें __proto__ जैसी प्रॉपर्टी इंजेक्ट की जाती हैं।
  2. असुरक्षित डी-सीरियलाइज़ेशन और पोल्यूशन: सर्वर बिना उचित सत्यापन के पेलोड को डी-सीरियलाइज़ करता है, जिसके परिणामस्वरूप Object.prototype पोल्यूट हो जाता है।
  3. Thenable एक्सप्लॉयटेशन चेन: पोल्यूशन सभी ऑब्जेक्ट्स में एक then प्रॉपर्टी इंजेक्ट करता है। Next.js लॉजिक गलती से इन ऑब्जेक्ट्स को Promises (Thenables) के रूप में पहचान लेता है।
  4. RCE निष्पादन: जब सर्वर इस "नकली Promise" को await करने का प्रयास करता है, तो then मेथड में इंजेक्ट किया गया दुर्भावनापूर्ण JavaScript कोड निष्पादित हो जाता है (उदाहरण के लिए, child_process.execSync)।
root@kitploit:~
sequenceDiagram
    participant Attacker as Attacker
    participant Server as Next.js Server

    Attacker->>Server: POST / (JSON with "__proto__": {"then": ...})
    Note right of Server: JSON parsing pollutes Object.prototype

    Server->>Server: Application logic encounters an object

    rect rgb(200, 150, 150)
    Note right of Server: "Thenable" check exploitation chain
    Server->>Server: Check: typeof obj.then === 'function'?
    Server-->>Server: Yes (due to pollution)
    end

    Server->>Server: Await/execute malicious .then()
    Note right of Server: Malicious JS code runs (RCE)

    Server-->>Attacker: Response (Action redirect / Error message)

इसलिए, जब सर्वर इस हेरफेर किए गए Promise को प्रोसेस करता है, तो यह हमलावर द्वारा इंजेक्ट किए गए JavaScript कोड को निष्पादित करता है, जो सिस्टम कमांड निष्पादन का कारण बन सकता है। शामिल main.mjs इस हमले के परिदृश्य को दोहराने के लिए उदाहरण कोड है।

प्रभावित संस्करण

यह भेद्यता App Router का उपयोग करने वाले Next.js अनुप्रयोगों को प्रभावित करती है।

  • प्रभावित संस्करण:
    • Next.js 15.x
    • Next.js 16.x
    • Next.js 14.3.0-canary.77 और बाद के (कैनरी रिलीज़)
  • अप्रभावित संस्करण:
    • Next.js 13.x
    • Next.js 14.x स्थिर संस्करण
    • केवल Pages Router का उपयोग करने वाले अनुप्रयोग
    • Edge Runtime

पैच किए गए संस्करण:

  • 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7
  • 16.0.7
  • 15.6.0-canary.58 (PPR उपयोगकर्ताओं के लिए)

संदर्भ

  • Next.js सुरक्षा सलाह
  • NVD - CVE-2025-66478
  • Python - CVE-2025-66478
  • CVE-2025-55182

फ़ाइल संरचना

  • app/page.tsx: असुरक्षित एप्लिकेशन के लिए नमूना कोड।
  • exploit.mjs: Node.js में लिखी गई एक्सप्लॉइट निष्पादन स्क्रिप्ट।

आवश्यक शर्तें

  • Node.js: v24 या उसके बाद का संस्करण अनुशंसित है।

1. Next.js एप्लिकेशन चलाना

root@kitploit:~
# You can also use yarn or npm.
pnpm install
pnpm dev

सत्यापित करें कि आप अपने ब्राउज़र के माध्यम से http://localhost:3000 तक पहुँच सकते हैं।

2. एक्सप्लॉइट स्क्रिप्ट चलाना

root@kitploit:~
pnpm exploit

डिफ़ॉल्ट रूप से, यह लोकल एड्रेस (http://localhost:3000) को लक्षित करता है। किसी भिन्न एड्रेस का परीक्षण करने के लिए, --url विकल्प का उपयोग करें:

root@kitploit:~
pnpm exploit --url http://target-ip:3000

अस्वीकरण

यह कोड केवल सुरक्षा अनुसंधान और शैक्षिक उद्देश्यों के लिए है। पूर्व अनुमति के बिना सिस्टम या नेटवर्क के विरुद्ध इस टूल का उपयोग करना अवैध है, और ऐसे उपयोग से उत्पन्न होने वाली किसी भी समस्या की पूरी जिम्मेदारी उपयोगकर्ता की होगी।

टूल डाउनलोड करें