
CVE-2025-55182-Exploiter Google Chrome Erweiterung. nextjs Schwachstelle #nextjscve
🔥 Erkennen. Identifizieren. Ausnutzen.
Eine Chrome-Erweiterung für Sicherheitsforscher & Bug Hunter, die auf Next.js App Router RSC-Schwachstellen abzielt – insbesondere CVE-2025-55182 (RSC Deserialization RCE).✅ Funktioniert auf Dify, Vercel-bereitgestellten Apps und anderen RSC-fähigen Websites
✅ Null Fehlalarme – getestet an Live-Zielen
✅ Entwickelt von Forschern, für Forscher
![RSC Sentinel Pro Demo]
![RSC Sentinel Pro Dark Mode]
Diese CVE-ID ist absichtlich fiktiv für Bildungs-/Forschungszwecke. Es wird keine echte Schwachstelle beansprucht.
💡 Auswirkungen in der Praxis: Vollständiges RCE auf dem Server – Lesen von
/etc/passwd, Stehlen von Umgebungsvariablen, Ausweiten auf das interne Netzwerk.
window.__next_f, react-server-dom-webpack, RSC-MusternRSC: 1-Header, Prüfen von text/x-component-Antworten/adfa (Dify-gepatcht!)/adfa → /_next/rsc → Fallbackwhoami, cat /etc/passwd, env, usw.)| Passiver + Aktiver Scan | RCE-Exploit (cat /etc/passwd) | Dunkelmodus + Verlauf |
|---|
🔎 Screenshots von einem echten Test in der Dify-Demo-Umgebung generiert.
chrome://extensions → ✅ Entwicklermodus| Feld | Detail |
|---|
| CVE-ID | CVE-2025-55182 |
| Risiko | Kritisch (CVSS: 9.8) |
| Betrifft | Next.js ≥ v13.0.0 & < v15.0.5 (App Router + RSC) |
| Ursache | Fehlerhafte Bereinigung von Next-Action Multipart-Payloads ermöglicht Prototyp-Verschmutzung → RCE via _prefix-Injektion |
| Exploit-Endpunkt | /adfa (Dify), /_next/rsc (Standard) |