
CVE-2025-55182 — Exploit de RCE por deserialización de Flight en Next.js con shell interactiva, ejecución de un solo comando y cadena de reverse shell con múltiples payloads. Solo para pruebas de penetración autorizadas.
Exploit de ejecución remota de código para la vulnerabilidad de deserialización de Server Actions (Flight) de Next.js
Este repositorio contiene un exploit funcional para CVE-2025-55182, una
vulnerabilidad de deserialización en el protocolo Flight de Next.js (Server
Actions). Al crear un chunk de Flight malicioso, un atacante no autenticado
puede contaminar la cadena __proto__ (gadget then / constructor), alcanzar el
módulo child_process y lograr ejecución remota de código arbitrario en el
servidor objetivo.
El exploit recupera la salida de los comandos ocultándola dentro del digest de
error NEXT_REDIRECT, dándote una primitiva RCE limpia y sin estado en cada petición.
Esta herramienta está destinada únicamente a evaluaciones de seguridad autorizadas, pruebas de penetración y desafíos CTF. Eres responsable de cumplir con todas las leyes aplicables y de contar con permiso escrito explícito para probar cualquier objetivo. El autor no asume responsabilidad alguna por el mal uso.
whoami, id, lectura de archivos, cualquier cosarequests (compatible con script inline PEP 723)git clone https://github.com/dotnetguard/CVE-2025-55182-Exploit.git
cd CVE-2025-55182-Exploit
# Option A — classic
pip install requests
python3 exploit.py
# Option B — uv (PEP 723 inline dependencies)
uv run exploit.py