Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-55183-poc — PoC für CVE-2025-55183 | Kitploit
Tools/GitHubGitHub/kimtruth/cve-2025-55183-poc
Web-SchwachstellenscannerSchwachstellenanalyseCode-AnalyseExploitationWebsicherheitPenetrationstests
GitHubkimtruth/cve-2025-55183-poc

CVE-2025-55183-poc

PoC für CVE-2025-55183

Repository anzeigen
733vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-55183-poc – Next.js React Server Components Server Function Quellcode-Offenlegung

Dieses Repository enthält Erkennungswerkzeuge für eine Quellcode-Offenlegungsschwachstelle in Next.js React Server Components (RSC) / Server Actions, verfolgt als CVE-2025-55183.

In verwundbaren Anwendungen kann eine manipulierte HTTP-Anfrage an eine Server-Funktion dazu führen, dass der Server den vollständigen JavaScript-Quellcode dieser Funktion zurückgibt, wenn die Referenz in einen String umgewandelt wird (z. B. über Template-Literale oder implizite Typumwandlung in Datenbankabfragen).

Die Behebung von React fügt eine toString()-Überschreibung für Server-Referenzen hinzu, die einen konstanten Platzhalter-String anstelle des tatsächlichen Funktionsrumpfs zurückgibt. Anwendungen, die ältere Builds ausführen, können den Quellcode weiterhin preisgeben, wenn Server-Referenzen direkt oder indirekt in Strings umgewandelt und an den Client zurückgespiegelt werden.

⚠️ Rechtlicher Hinweis:
Diese Werkzeuge dienen der Sicherheitstests und Forschung an Systemen, die Sie besitzen oder für die Sie ausdrücklich autorisiert sind. Nicht autorisiertes Scannen oder Ausnutzen kann illegal sein.


Repository-Inhalte

  • CVE-2025-55183.yaml
    Nuclei-Vorlage, die:
    1. _next/static/chunks/*.js-Dateien entdeckt
Tool herunterladen
  • Kandidaten für Server-Action-IDs aus diesen Chunks extrahiert
  • RSC-Anfragen für jede Aktion sendet
  • Antworten markiert, die Quellcode von Server-Funktionen zu enthalten scheinen

  • Schwachstellenübersicht

    • ID: CVE-2025-55183

    • Komponente: React Server Components / Server Actions in Next.js-Apps

    • Auswirkung: Serverseitige JavaScript-Quellcode-Offenlegung

    • Grundursache:
      Server-Referenzen (Server-Funktionen) haben toString() nicht überschrieben. Wenn eine solche Referenz als Argument an Code übergeben wurde, der sie in einen String umwandelte, konnte ihr vollständiger Quellcode an den Client zurückgegeben werden (z. B. über einen Fehlerpfad, Logging oder Abfrageerstellungslogik).

    • Behebung (upstream): React installiert jetzt einen toString-Deskriptor auf Server-Referenzen, der einen konstanten Platzhalter wie den folgenden zurückgibt:

    root@kitploit:~
      function () { [omitted code] }
    

    Dies verhindert, dass echte Funktionsrümpfe offengelegt werden, selbst wenn sie in Strings umgewandelt werden.

    Einzelheiten zu den zugrunde liegenden React-Änderungen finden Sie unter:

    • React-Commit: 894bc73cb493487c48d57f4508e6278db58e673a
    • React-Blog: "Denial of service and source code exposure in React Server Components"

    Erkennung mit Nuclei

    Voraussetzungen

    • Nuclei v3+
    • Netzwerkzugriff auf die Ziel-Next.js-App