Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-66478-Exploit-PoC — 使用 Node.js 对 CVE-2025-66478 的概念验证利用演示 | Kitploit
工具/GitHubGitHub/zhixiangyao/cve-2025-66478-exploit-poc
动态分析 (沙盒)漏洞分析代码分析漏洞利用Web应用程序漏洞利用学习与教育Payload 开发
GitHubzhixiangyao/cve-2025-66478-exploit-poc

CVE-2025-66478-Exploit-PoC

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

使用 Node.js 对 CVE-2025-66478 的概念验证利用演示

查看仓库
148个月前尚未审核

CVE-2025-66478 Exploit PoC

本仓库包含用于复现和研究 Next.js CVE-2025-66478 漏洞的概念验证 (PoC) 代码. 它包括一个存在漏洞的 Next.js 应用程序和一个用于测试该漏洞的 Node.js 漏洞利用脚本.

中文 · English

什么是 CVE-2025-66478?

这是一个发生在 Next.js Server Actions 处理过程中的 远程代码执行 (RCE) 漏洞.

关键要点:

  • 根本原因: RSC (React 服务器组件) Flight 协议中的不安全反序列化.
  • 攻击向量: 通过 __proto__ 属性进行原型链污染.

漏洞摘要

项目描述
CVE IDCVE-2025-66478
类型远程代码执行 (RCE)
根本原因RSC Flight 协议中的不安全反序列化
严重性 (CVSS)10.0 (严重)
影响可在服务器上执行任意系统命令

攻击机制 (技术细节)

  1. 载荷传输: 攻击者使用 React Flight 序列化格式制作载荷, 注入类似 __proto__ 的属性.
  2. 不安全反序列化与污染: 服务器在没有适当验证的情况下反序列化载荷, 导致 Object.prototype 被污染.
  3. Thenable 利用链: 污染将 then 属性注入到所有对象中. Next.js 逻辑错误地将这些对象识别为 Promise (Thenable).
  4. RCE 执行: 当服务器尝试 await 这个"伪 Promise"时, 注入到 then 方法中的恶意 JavaScript 代码被执行 (例如 child_process.execSync) .
root@kitploit:~
sequenceDiagram
    participant Attacker as 攻击者
    participant Server as Next.js 服务器

    Attacker->>Server: POST / (包含 "__proto__": {"then": ...} 的 JSON)
    Note right of Server: JSON 解析污染 Object.prototype

    Server->>Server: 应用程序逻辑遇到一个对象

    rect rgb(200, 150, 150)
    Note right of Server: "Thenable" 检查利用链
    Server->>Server: 检查: typeof obj.then === 'function'?
    Server-->>Server: 是 (由于污染)
    end

    Server->>Server: Await/执行恶意的 .then()
    Note right of Server: 恶意 JS 代码运行 (RCE)

    Server-->>Attacker: 响应 (Action 重定向 / 错误信息)

因此, 当服务器处理这个被操纵的 Promise 时, 它会执行攻击者注入的 JavaScript 代码, 这可能导致系统命令执行. 包含的 main.mjs 是重现此攻击场景的示例代码.

受影响的版本

此漏洞影响使用 App Router 的 Next.js 应用程序.

  • 受影响的版本:
    • Next.js 15.x
    • Next.js 16.x
    • Next.js 14.3.0-canary.77 及更高版本 (Canary 发布版本)
  • 不受影响的版本:
    • Next.js 13.x
    • Next.js 14.x 稳定版本
    • 仅使用 Pages Router 的应用程序
    • Edge Runtime

已修复的版本:

  • 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7
  • 16.0.7
  • 15.6.0-canary.58 (适用于 PPR 用户)

参考资料

  • Next.js 安全公告
  • NVD - CVE-2025-66478
  • Python - CVE-2025-66478
  • CVE-2025-55182

文件结构

  • app/page.tsx: 存在漏洞的应用程序示例代码.
  • exploit.mjs: 用 Node.js 编写的漏洞利用执行脚本.

前置要求

  • Node.js: 建议使用 v24 或更高版本.

1. 运行 Next.js 应用程序

root@kitploit:~
# You can also use yarn or npm.
pnpm install
pnpm run dev

通过浏览器验证你可以访问 http://localhost:3000.

2. 运行漏洞利用脚本

root@kitploit:~
pnpm exploit

默认情况下, 它会针对本地地址 (http://localhost:3000) . 要测试不同的地址, 请使用 --url 选项:

root@kitploit:~
pnpm exploit --url http://target-ip:3000

免责声明

此代码仅用于安全研究和教育目的. 未经事先许可对系统或网络使用此工具是非法的, 用户对因此类使用而产生的任何问题负全部责任.

下载工具