Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-66478-Exploit-Poc — 针对 Next.js CVE-2025-66478 的概念验证利用,展示了通过服务器操作中的不安全反序列化和原型污染实现的远程代码执行。包含有漏洞的应用及用于安全研究的 Python 利用脚本。 | Kitploit
工具/GitHubGitHub/namest504/cve-2025-66478-exploit-poc
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育Payload 开发
GitHubnamest504/cve-2025-66478-exploit-poc

CVE-2025-66478-Exploit-Poc

针对 Next.js CVE-2025-66478 的概念验证利用,展示了通过服务器操作中的不安全反序列化和原型污染实现的远程代码执行。包含有漏洞的应用及用于安全研究的 Python 利用脚本。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
318个月前尚未审核

Next.js CVE-2025-66478 PoC

英文 | 韩文

此仓库包含用于重现和研究 Next.js CVE-2025-66478 漏洞的概念验证 (PoC)。它由一个易受攻击的 Next.js 应用程序和一个用于测试漏洞的 Python 利用脚本组成。

什么是 CVE-2025-66478?

这是一个在 Next.js Server Actions 处理过程中发生的远程代码执行 (RCE) 漏洞。

关键要点:

  • 根本原因:RSC(React Server Components)Flight 协议中的不安全反序列化。
  • 攻击向量:通过 __proto__ 属性进行原型污染。

漏洞摘要

项目描述
CVE IDCVE-2025-66478
类型远程代码执行 (RCE)
根本原因RSC Flight 协议中的不安全反序列化
严重性 (CVSS)10.0(严重)
影响服务器上的任意系统命令执行

攻击机制(技术细节)

  1. 载荷传输:攻击者使用 React Flight 序列化格式构造载荷,注入诸如 __proto__ 之类的属性。
  2. 不安全反序列化与污染:服务器在没有适当验证的情况下反序列化载荷,导致 Object.prototype 被污染。
  3. Thenable 小工具:污染向所有对象注入了一个 then 属性。Next.js 逻辑将这些对象误识别为Promise(Thenable)。
  4. RCE 执行:当服务器尝试 await 这个“假 Promise”时,注入到 then 方法中的恶意 JavaScript 代码会被执行(例如 child_process.execSync)。
root@kitploit:~
sequenceDiagram
    participant 攻击者
    participant 服务器 as Next.js 服务器
    
    攻击者->>服务器: POST / (JSON 包含 "__proto__": {"then": ...})
    Note right of 服务器: JSON 解析污染 Object.prototype
    
    服务器->>服务器: 应用程序逻辑遇到一个对象
    
    rect rgb(200, 150, 150)
    Note right of 服务器: "Thenable" 检查小工具
    服务器->>服务器: 检测: typeof obj.then === 'function'?
    服务器-->>服务器: 是(由于污染)
    end
    
    服务器->>服务器: Await/执行恶意 .then()
    Note right of 服务器: 恶意 JS 代码运行 (RCE)
    
    服务器-->>攻击者: 响应(操作重定向/错误信息)

因此,当服务器处理这个被操控的 Promise 时,会执行攻击者注入的 JavaScript 代码,从而可能导致系统命令执行。附带的 main.py 是重现此攻击场景的示例代码。

受影响版本

此漏洞影响使用 App Router 的 Next.js 应用程序。

  • 受影响:
    • Next.js 15.x
    • Next.js 16.x
    • Next.js 14.3.0-canary.77 及更高版本(Canary 发布版)
  • 不受影响:
    • Next.js 13.x
    • Next.js 14.x 稳定版
    • 仅使用 Pages Router 的应用程序
    • Edge Runtime

修复版本:

  • 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7
  • 16.0.7
  • 15.6.0-canary.58(适用于 PPR 用户)

参考资料

  • Next.js 安全公告
  • NVD - CVE-2025-66478

文件结构

  • next.js/:易受攻击的 Next.js 网络应用程序示例代码。
  • exploit/:用 Python 编写的利用执行脚本 (main.py)。

前提条件

  • Node.js:建议 v18 或更高版本。
  • Python:建议 v3.8 或更高版本。

1. 运行 Next.js 应用程序

首先,您需要运行目标 Next.js 服务器。

  1. 进入 next.js 目录:

    root@kitploit:~
    cd next.js
    
  2. 安装依赖项:

    root@kitploit:~
    npm install
    # 您也可以使用 yarn 或 pnpm。
    
  3. 启动开发服务器:

    root@kitploit:~
    npm run dev
    

    验证您能否通过浏览器访问 http://localhost:3000。

2. 运行 Python 利用脚本

现在您可以使用 Python 脚本测试漏洞。

  1. 从项目根目录进入 exploit 目录:

    root@kitploit:~
    cd exploit
    
  2. (可选)建议使用虚拟环境:

    root@kitploit:~
    python3 -m venv venv
    source venv/bin/activate  # 对于 Windows: venv\Scripts\activate
    
  3. 安装必要的库: 需要 requests 模块。

    root@kitploit:~
    pip install requests
    
  4. 运行脚本:

    root@kitploit:~
    python main.py
    

    默认情况下,它针对本地地址 (http://localhost:3000)。要测试不同的地址,请使用 --url 选项:

    root@kitploit:~
    python main.py --url http://目标ip:3000
    

免责声明

此代码仅供安全研究和教育目的使用。未经事先许可,针对系统或网络使用此工具是违法的,用户应对由此产生的任何问题承担全部责任。

下载工具