Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-66478-Exploit-PoC — Demonstração de exploit de prova de conceito para CVE-2025-66478 usando Node.js | Kitploit
Ferramentas/GitHubGitHub/zhixiangyao/cve-2025-66478-exploit-poc
Análise Dinâmica (Sandboxing)Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebAprendizado e EducaçãoDesenvolvimento de Payloads
GitHubzhixiangyao/cve-2025-66478-exploit-poc

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

CVE-2025-66478-Exploit-PoC

Demonstração de exploit de prova de conceito para CVE-2025-66478 usando Node.js

Ver Repositório
14há 8 mesesAinda não revisado
Compartilhar

CVE-2025-66478 PoC de Exploit

Este repositório contém código de prova de conceito (PoC) para reproduzir e pesquisar a vulnerabilidade CVE-2025-66478 do Next.js. Inclui uma aplicação Next.js vulnerável e um script de exploit em Node.js para testar a vulnerabilidade.

Inglês · 中文

O que é CVE-2025-66478?

Esta é uma vulnerabilidade de Execução Remota de Código (RCE) que ocorre durante o processamento de Server Actions do Next.js.

Pontos-chave:

  • Causa Raiz: Desserialização insegura no protocolo RSC (React Server Components) Flight.
  • Vetor de Ataque: Poluição de protótipo via a propriedade __proto__.

Resumo da Vulnerabilidade

ItemDescrição
ID CVECVE-2025-66478
TipoExecução Remota de Código (RCE)
Causa RaizDesserialização insegura no protocolo RSC Flight
Severidade (CVSS)10.0 (Crítico)
ImpactoExecução arbitrária de comandos no servidor

Mecanismo de Ataque (Detalhes Técnicos)

  1. Entrega do Payload: O atacante cria um payload usando o formato de serialização React Flight, injetando propriedades como __proto__.
  2. Desserialização Insegura e Poluição: O servidor desserializa o payload sem validação adequada, resultando na poluição de Object.prototype.
  3. Cadeia de Exploração Thenable: A poluição injeta uma propriedade then em todos os objetos. A lógica do Next.js identifica incorretamente esses objetos como Promises (Thenables).
  4. Execução RCE: Quando o servidor tenta await esta "falsa Promise", o código JavaScript malicioso injetado no método then é executado (ex.: child_process.execSync).
root@kitploit:~
sequenceDiagram
    participant Attacker as Attacker
    participant Server as Next.js Server

    Attacker->>Server: POST / (JSON with "__proto__": {"then": ...})
    Note right of Server: JSON parsing pollutes Object.prototype

    Server->>Server: Application logic encounters an object

    rect rgb(200, 150, 150)
    Note right of Server: "Thenable" check exploitation chain
    Server->>Server: Check: typeof obj.then === 'function'?
    Server-->>Server: Yes (due to pollution)
    end

    Server->>Server: Await/execute malicious .then()
    Note right of Server: Malicious JS code runs (RCE)

    Server-->>Attacker: Response (Action redirect / Error message)

Portanto, quando o servidor processa essa Promise manipulada, ele executa o código JavaScript injetado pelo atacante, o que pode levar à execução de comandos no sistema. O arquivo main.mjs incluído é um código de exemplo para reproduzir este cenário de ataque.

Versões Afetadas

Esta vulnerabilidade afeta aplicações Next.js que usam o App Router.

  • Versões Afetadas:
    • Next.js 15.x
    • Next.js 16.x
    • Next.js 14.3.0-canary.77 e posteriores (versões Canary)
  • Versões Não Afetadas:
    • Next.js 13.x
    • Next.js 14.x versões estáveis
    • Aplicações que usam apenas Pages Router
    • Edge Runtime

Versões Corrigidas:

  • 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7
  • 16.0.7
  • 15.6.0-canary.58 (para usuários de PPR)

Referências

  • Next.js Security Advisories
  • NVD - CVE-2025-66478
  • Python - CVE-2025-66478
  • CVE-2025-55182

Estrutura de Arquivos

  • app/page.tsx: Código de exemplo para a aplicação vulnerável.
  • exploit.mjs: Script de execução do exploit escrito em Node.js.

Pré-requisitos

  • Node.js: v24 ou superior recomendado.

1. Executando a Aplicação Next.js

root@kitploit:~
pnpm install
pnpm dev

Verifique se você consegue acessar http://localhost:3000 através do seu navegador.

2. Executando o Script de Exploit

root@kitploit:~
pnpm exploit

Por padrão, ele ataca o endereço local (http://localhost:3000). Para testar um endereço diferente, use a opção --url:

root@kitploit:~
pnpm exploit --url http://target-ip:3000

Aviso Legal

Este código é destinado apenas para fins de pesquisa de segurança e educacionais. Usar esta ferramenta contra sistemas ou redes sem permissão prévia é ilegal, e os usuários assumem total responsabilidade por quaisquer problemas decorrentes desse uso.

Baixar ferramenta