
Burp-Suite-Erweiterung zur Erkennung der Next.js-/React-Server-Components-(RSC)-Schwachstelle für Remote-Codeausführung (CVE-2025-55182 & CVE-2025-66478).
Eine hochpräzise Burp-Suite-Erweiterung zur Erkennung der Next.js / React Server Components (RSC) Remote Code Execution-Schwachstelle (CVE-2025-55182 & CVE-2025-66478).
Diese Erweiterung implementiert die vom Searchlight Cyber Security Research Team entdeckte Erkennungslogik. Sie sendet eine spezifische fehlerhafte Multipart-Anfrage, um einen Property-Access-Absturz auf einem undefined-Objekt im RSC-Stream auszulösen.
CVE-Kennungen: CVE-2025-55182, CVE-2025-66478
Schweregrad: Hoch / Kritisch
Betroffene Software: Next.js (Standardkonfigurationen des App Router)
Grundursache: Unsachgemäße Behandlung von durch Doppelpunkte getrennten Property-Zugriffen in react-server-dom-parcel, react-server-dom-turbopack und react-server-dom-webpack führt bei der Verarbeitung bösartiger Multipart-Streams zu einem Serverabsturz (und potenzieller RCE).
Hohe Präzision: Prüft auf die spezifische RSC-Fehlersignatur (E{"digest") in Kombination mit einem 500-Statuscode, um Fehlalarme auszuschließen.
Aktives Scannen: Integriert sich direkt in den aktiven Scanner von Burp.
Manuelles Scannen: Klicken Sie mit der rechten Maustaste auf eine beliebige Anfrage, um explizit nach dieser Schwachstelle zu suchen.
Umfangreiche Berichte: Detaillierte Issue-Einträge im Dashboard mit HTML-Formatierung, Referenzen und Behebungsmaßnahmen.
Sicherer Payload: Verwendet einen reinen Erkennungs-Payload, der einen Absturz/Fehler auslöst, ohne schädlichen Code auszuführen.
Laden Sie die neueste JAR-Datei von der Releases-Seite herunter (oder bauen Sie sie selbst).
Öffnen Sie Burp Suite.
Navigieren Sie zu Extensions > Installed.
Klicken Sie auf Add.
Wählen Sie Extension type: Java.
Wählen Sie die Datei NextJsRceScanner-1.0-SNAPSHOT.jar aus.
Navigieren Sie in Burp Suite zu einer Ziel-Next.js-Anwendung.
Klicken Sie mit der rechten Maustaste auf eine beliebige Anfrage (z. B. GET /) im Proxy History oder Repeater.
Wählen Sie Extensions > Next.js RSC RCE Scanner > Scan.
Prüfen Sie den Dashboard- oder Target-Tab auf Issues.
Wenn die Anwendung verwundbar ist, erscheint ein Issue mit Hohem Schweregrad mit der Bezeichnung „Next.js RSC Remote Code Execution (CVE-2025-55182)“.
Um dieses Projekt zu erstellen, benötigen Sie Java JDK 21+.
Klonen Sie das Repository:
git clone https://github.com/tobiasGuta/Next.js-RSC-RCE-Scanner-Burp-Suite-Extension.git
cd Next.js-RSC-RCE-Scanner-Burp-Suite-Extension
Erstellen Sie es mit Gradle:
# Linux/Mac
./gradlew clean build
# Windows
gradlew.bat clean build
Suchen Sie die JAR-Datei: Die kompilierte Erweiterung befindet sich unter: build/libs/NextJsRceScanner-1.0-SNAPSHOT.jar
https://github.com/user-attachments/assets/55ef4a5b-207f-4098-bc55-2629f9715402
Dieses Tool dient nur zu Bildungszwecken und autorisierten Sicherheitstests. Verwenden Sie dieses Tool nicht auf Systemen, für die Sie keine ausdrückliche Genehmigung zum Testen haben. Die Autoren sind nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Tool verursacht werden.