Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-66478-Exploit-Poc — Exploit de prova de conceito para o Next.js CVE-2025-66478, demonstrando RCE via desserialização insegura e poluição de protótipo em Server Actions. Inclui aplicação vulnerável e script de exploit em Python para pesquisa de segurança. | Kitploit
Ferramentas/GitHubGitHub/namest504/cve-2025-66478-exploit-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoDesenvolvimento de Payloads
GitHubnamest504/cve-2025-66478-exploit-poc

CVE-2025-66478-Exploit-Poc

Exploit de prova de conceito para o Next.js CVE-2025-66478, demonstrando RCE via desserialização insegura e poluição de protótipo em Server Actions. Inclui aplicação vulnerável e script de exploit em Python para pesquisa de segurança.

Ver Repositório
312há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Prova de Conceito (PoC) do Next.js CVE-2025-66478

Inglês | Coreano

Este repositório contém uma Prova de Conceito (PoC) para reproduzir e pesquisar a vulnerabilidade CVE-2025-66478 do Next.js. Ele consiste em uma aplicação Next.js vulnerável e um script de exploração em Python para testar a vulnerabilidade.

O que é a CVE-2025-66478?

Esta é uma vulnerabilidade de Execução Remota de Código (RCE) que ocorre no processamento das Server Actions do Next.js.

Principais Destaques:

  • Causa Raiz: Desserialização Insegura no protocolo Flight do RSC (React Server Components).
  • Vetor de Ataque: Poluição de Protótipo por meio da propriedade __proto__.

Resumo da Vulnerabilidade

ItemDescrição
CVE IDCVE-2025-66478
TipoExecução Remota de Código (RCE)
Causa RaizDesserialização Insegura no Protocolo Flight do RSC
Gravidade (CVSS)10.0 (Crítica)
ImpactoExecução arbitrária de comandos do sistema no servidor

Mecanismo de Ataque (Detalhe Técnico)

  1. Transmissão do Payload: O atacante cria um payload usando o formato de serialização React Flight, injetando propriedades como __proto__.
  2. Desserialização Insegura e Poluição: O servidor desserializa o payload sem validação adequada, levando à poluição de Object.prototype.
  3. Gadget Thenable: A poluição injeta uma propriedade then em todos os objetos. A lógica do Next.js identifica erroneamente esses objetos como Promises (Thenables).
  4. Execução de RCE: Quando o servidor tenta await essa "Promise falsa", o código JavaScript malicioso injetado no método then é executado (por exemplo, child_process.execSync).
root@kitploit:~
sequenceDiagram
    participant Attacker
    participant Server as Next.js Server
    
    Attacker->>Server: POST / (JSON with "__proto__": {"then": ...})
    Note right of Server: JSON Parsing Pollutes Object.prototype
    
    Server->>Server: Application Logic encounters an Object
    
    rect rgb(200, 150, 150)
    Note right of Server: "Thenable" Check Gadget
    Server->>Server: Checks: typeof obj.then === 'function'?
    Server-->>Server: YES (due to pollution)
    end
    
    Server->>Server: Await/Execute malicious .then()
    Note right of Server: Malicious JS Code Runs (RCE)
    
    Server-->>Attacker: Response (Action Redirect / Error info)

Consequentemente, à medida que o servidor processa essa Promise manipulada, ele executa o código JavaScript injetado pelo atacante, o que pode levar à execução de comandos do sistema. O main.py incluído é um código de exemplo que reproduz esse cenário de ataque.

Versões Afetadas

Esta vulnerabilidade afeta aplicações Next.js que utilizam o App Router.

  • Afetadas:
    • Next.js 15.x
    • Next.js 16.x
    • Next.js 14.3.0-canary.77 e posteriores (versões Canary)
  • Não Afetadas:
    • Next.js 13.x
    • Versões estáveis do Next.js 14.x
    • Aplicações somente com Pages Router
    • Edge Runtime

Versões Corrigidas:

  • 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7
  • 16.0.7
  • 15.6.0-canary.58 (para usuários do PPR)

Referências

  • Comunicado de Segurança do Next.js
  • NVD - CVE-2025-66478

Estrutura de Arquivos

  • next.js/: Código de exemplo de aplicação web Next.js vulnerável.
  • exploit/: Script de execução do exploit escrito em Python (main.py).

Pré-requisitos

  • Node.js: v18 ou superior recomendado.
  • Python: v3.8 ou superior recomendado.

1. Executando a Aplicação Next.js

Primeiro, você precisa executar o servidor Next.js alvo.

  1. Navegue até o diretório next.js:

    root@kitploit:~
    cd next.js
    
  2. Instale as dependências:

    root@kitploit:~
    npm install
    # You can also use yarn or pnpm.
    
  3. Inicie o servidor de desenvolvimento:

    root@kitploit:~
    npm run dev
    

    Verifique se você consegue acessar http://localhost:3000 pelo seu navegador.

2. Executando o Exploit em Python

Agora você pode testar a vulnerabilidade usando o script Python.

  1. Navegue até o diretório exploit a partir da raiz do projeto:

    root@kitploit:~
    cd exploit
    
  2. (Opcional) É recomendado usar um Ambiente Virtual:

    root@kitploit:~
    python3 -m venv venv
    source venv/bin/activate  # For Windows: venv\Scripts\activate
    
  3. Instale as bibliotecas necessárias: O módulo requests é obrigatório.

    root@kitploit:~
    pip install requests
    
  4. Execute o script:

    root@kitploit:~
    python main.py
    

    Por padrão, ele aponta para o endereço local (http://localhost:3000). Para testar um endereço diferente, use a opção --url:

    root@kitploit:~
    python main.py --url http://target-ip:3000
    

Aviso Legal

Este código é fornecido apenas para fins de pesquisa em segurança e educação. Usar esta ferramenta contra sistemas ou redes sem permissão prévia é ilegal, e o usuário é o único responsável por quaisquer problemas decorrentes desse uso.

Baixar ferramenta