
PoC für CVE-2025-55183
Dieses Repository enthält Erkennungswerkzeuge für eine Quellcode-Offenlegungsschwachstelle
in Next.js React Server Components (RSC) / Server Actions, verfolgt als
CVE-2025-55183.
In verwundbaren Anwendungen kann eine manipulierte HTTP-Anfrage an eine Server-Funktion dazu führen, dass der Server den vollständigen JavaScript-Quellcode dieser Funktion zurückgibt, wenn die Referenz in einen String umgewandelt wird (z. B. über Template-Literale oder implizite Typumwandlung in Datenbankabfragen).
Die Behebung von React fügt eine toString()-Überschreibung für Server-Referenzen hinzu, die
einen konstanten Platzhalter-String anstelle des tatsächlichen Funktionsrumpfs zurückgibt.
Anwendungen, die ältere Builds ausführen, können den Quellcode weiterhin preisgeben, wenn
Server-Referenzen direkt oder indirekt in Strings umgewandelt und an den Client zurückgespiegelt
werden.
⚠️ Rechtlicher Hinweis:
Diese Werkzeuge dienen der Sicherheitstests und Forschung an Systemen, die Sie besitzen oder für die Sie ausdrücklich autorisiert sind. Nicht autorisiertes Scannen oder Ausnutzen kann illegal sein.
CVE-2025-55183.yaml_next/static/chunks/*.js-Dateien entdecktID: CVE-2025-55183
Komponente: React Server Components / Server Actions in Next.js-Apps
Auswirkung: Serverseitige JavaScript-Quellcode-Offenlegung
Grundursache:
Server-Referenzen (Server-Funktionen) haben toString() nicht überschrieben. Wenn eine solche
Referenz als Argument an Code übergeben wurde, der sie in einen String umwandelte, konnte ihr
vollständiger Quellcode an den Client zurückgegeben werden (z. B. über einen Fehlerpfad,
Logging oder Abfrageerstellungslogik).
Behebung (upstream):
React installiert jetzt einen toString-Deskriptor auf Server-Referenzen, der einen
konstanten Platzhalter wie den folgenden zurückgibt:
function () { [omitted code] }
Dies verhindert, dass echte Funktionsrümpfe offengelegt werden, selbst wenn sie in Strings umgewandelt werden.
Einzelheiten zu den zugrunde liegenden React-Änderungen finden Sie unter:
894bc73cb493487c48d57f4508e6278db58e673a