
PoC para CVE-2025-55183
Este repositorio contiene herramientas de detección para una vulnerabilidad de divulgación de código fuente en React Server Components (RSC) / Server Actions de Next.js, registrada como CVE-2025-55183.
En aplicaciones vulnerables, una solicitud HTTP manipulada a una Server Function puede hacer que el servidor devuelva el código fuente completo en JavaScript de esa función cuando la referencia se convierte en cadena (por ejemplo, mediante plantillas literales o coerción implícita en consultas de bases de datos).
El parche de React añade una sobreescritura de toString() para las referencias de servidor que devuelve una cadena de marcador de posición constante en lugar del cuerpo real de la función. Las aplicaciones que ejecutan versiones antiguas pueden seguir filtrando código fuente si las referencias de servidor se convierten en cadena directa o indirectamente y se reflejan de vuelta al cliente.
⚠️ Aviso legal:
Estas herramientas son para pruebas de seguridad e investigación en sistemas que posees o para los que tienes autorización explícita para realizar pruebas. El escaneo o la explotación no autorizados pueden ser ilegales.
CVE-2025-55183.yaml_next/static/chunks/*.jsID: CVE-2025-55183
Componente: React Server Components / Server Actions en aplicaciones Next.js
Impacto: Divulgación de código fuente JavaScript del lado del servidor
Causa raíz:
Las referencias de servidor (Server Functions) no sobrescribían toString(). Cuando una de estas referencias se pasaba como argumento a código que la convertía a cadena, su código fuente completo podía devolverse al cliente (por ejemplo, mediante una ruta de error, registro o lógica de construcción de consultas).
Corrección (upstream):
React ahora instala un descriptor toString en las referencias de servidor que devuelve un marcador de posición constante como:
function () { [omitted code] }
Esto evita que los cuerpos reales de las funciones queden expuestos incluso si se convierten en cadena.
Para más detalles sobre los cambios subyacentes de React, consulta:
894bc73cb493487c48d57f4508e6278db58e673a