Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-66478-Exploit-PoC — Демонстрация эксплойта для подтверждения концепции (PoC) для CVE-2025-66478 на Node.js | Kitploit
Инструменты/GitHubGitHub/zhixiangyao/cve-2025-66478-exploit-poc
Динамический анализ (песочница)Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийОбучение и ОбразованиеРазработка Полезной Нагрузки
GitHubzhixiangyao/cve-2025-66478-exploit-poc

CVE-2025-66478-Exploit-PoC

Демонстрация эксплойта для подтверждения концепции (PoC) для CVE-2025-66478 на Node.js

Репозиторий
148 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-66478 Exploit PoC

Этот репозиторий содержит код proof-of-concept (PoC) для воспроизведения и исследования уязвимости Next.js CVE-2025-66478. Включает уязвимое приложение Next.js и скрипт эксплойта на Node.js для тестирования уязвимости.

Английский · Китайский

Что такое CVE-2025-66478?

Это уязвимость удаленного выполнения кода (RCE), возникающая при обработке Server Actions в Next.js.

Ключевые моменты:

  • Основная причина: Небезопасная десериализация в протоколе RSC (React Server Components) Flight.
  • Вектор атаки: Прототипное загрязнение (prototype pollution) через свойство __proto__.

Сводка уязвимости

ЭлементОписание
CVE IDCVE-2025-66478
ТипУдаленное выполнение кода (RCE)
Основная причинаНебезопасная десериализация в протоколе RSC Flight
Серьезность (CVSS)10.0 (Критическая)
ВоздействиеВыполнение произвольных системных команд на сервере

Механизм атаки (технические детали)

  1. Доставка полезной нагрузки: Атакующий создает полезную нагрузку, используя формат сериализации React Flight, внедряя свойства, такие как __proto__.
  2. Небезопасная десериализация и загрязнение: Сервер десериализует полезную нагрузку без надлежащей проверки, что приводит к загрязнению Object.prototype.
  3. Цепочка эксплуатации Thenable: Загрязнение внедряет свойство then во все объекты. Логика Next.js ошибочно идентифицирует эти объекты как Промисы (Thenables).
  4. Выполнение RCE: Когда сервер пытается выполнить await для этого "поддельного Промиса", выполняется вредоносный JavaScript-код, внедренный в метод then (например, child_process.execSync).
root@kitploit:~
sequenceDiagram
    participant Attacker as Attacker
    participant Server as Next.js Server

    Attacker->>Server: POST / (JSON with "__proto__": {"then": ...})
    Note right of Server: JSON parsing pollutes Object.prototype

    Server->>Server: Application logic encounters an object

    rect rgb(200, 150, 150)
    Note right of Server: "Thenable" check exploitation chain
    Server->>Server: Check: typeof obj.then === 'function'?
    Server-->>Server: Yes (due to pollution)
    end

    Server->>Server: Await/execute malicious .then()
    Note right of Server: Malicious JS code runs (RCE)

    Server-->>Attacker: Response (Action redirect / Error message)

Таким образом, когда сервер обрабатывает этот манипулированный Promise, он выполняет JavaScript-код, внедренный атакующим, что может привести к выполнению системных команд. Включенный файл main.mjs является примером кода для воспроизведения этого сценария атаки.

Затронутые версии

Эта уязвимость затрагивает приложения Next.js, использующие App Router.

  • Затронутые версии:
    • Next.js 15.x
    • Next.js 16.x
    • Next.js 14.3.0-canary.77 и более поздние (Canary-релизы)
  • Незатронутые версии:
    • Next.js 13.x
    • Стабильные версии Next.js 14.x
    • Приложения, использующие только Pages Router
    • Edge Runtime

Исправленные версии:

  • 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7
  • 16.0.7
  • 15.6.0-canary.58 (для пользователей PPR)

Ссылки

  • Рекомендации по безопасности Next.js
  • NVD - CVE-2025-66478
  • Python - CVE-2025-66478
  • CVE-2025-55182

Структура файлов

  • app/page.tsx: Пример кода уязвимого приложения.
  • exploit.mjs: Скрипт выполнения эксплойта, написанный на Node.js.

Предварительные требования

  • Node.js: версия v24 или новее (рекомендуется).

1. Запуск приложения Next.js

root@kitploit:~
# Вы также можете использовать yarn или npm.
pnpm install
pnpm dev

Убедитесь, что вы можете получить доступ к http://localhost:3000 через браузер.

2. Запуск скрипта эксплойта

root@kitploit:~
pnpm exploit

По умолчанию он нацелен на локальный адрес (http://localhost:3000). Чтобы протестировать другой адрес, используйте опцию --url:

root@kitploit:~
pnpm exploit --url http://target-ip:3000

Отказ от ответственности

Этот код предназначен только для целей исследования безопасности и образования. Использование этого инструмента против систем или сетей без предварительного разрешения является незаконным, и пользователи несут полную ответственность за любые проблемы, возникающие в результате такого использования.

Скачать инструмент