Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-55183-poc — PoC para CVE-2025-55183 | Kitploit
Herramientas/GitHubGitHub/kimtruth/cve-2025-55183-poc
Escáneres de Vulnerabilidades WebAnálisis de VulnerabilidadesAnálisis de CódigoExplotaciónSeguridad WebPruebas de Penetración
GitHubkimtruth/cve-2025-55183-poc

CVE-2025-55183-poc

PoC para CVE-2025-55183

Ver Repositorio
733hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-55183-poc – Divulgación de código fuente de funciones de servidor en React Server Components de Next.js

Este repositorio contiene herramientas de detección para una vulnerabilidad de divulgación de código fuente en React Server Components (RSC) / Server Actions de Next.js, registrada como CVE-2025-55183.

En aplicaciones vulnerables, una solicitud HTTP manipulada a una Server Function puede hacer que el servidor devuelva el código fuente completo en JavaScript de esa función cuando la referencia se convierte en cadena (por ejemplo, mediante plantillas literales o coerción implícita en consultas de bases de datos).

El parche de React añade una sobreescritura de toString() para las referencias de servidor que devuelve una cadena de marcador de posición constante en lugar del cuerpo real de la función. Las aplicaciones que ejecutan versiones antiguas pueden seguir filtrando código fuente si las referencias de servidor se convierten en cadena directa o indirectamente y se reflejan de vuelta al cliente.

⚠️ Aviso legal:
Estas herramientas son para pruebas de seguridad e investigación en sistemas que posees o para los que tienes autorización explícita para realizar pruebas. El escaneo o la explotación no autorizados pueden ser ilegales.


Contenido del repositorio

  • CVE-2025-55183.yaml
    Plantilla de Nuclei que:
    1. Descubre archivos
Descargar herramienta
_next/static/chunks/*.js
  • Extrae IDs candidatos de server actions de esos chunks
  • Envía solicitudes RSC dirigidas a cada action
  • Marca las respuestas que parecen contener código fuente de funciones de servidor

  • Resumen de la vulnerabilidad

    • ID: CVE-2025-55183

    • Componente: React Server Components / Server Actions en aplicaciones Next.js

    • Impacto: Divulgación de código fuente JavaScript del lado del servidor

    • Causa raíz:
      Las referencias de servidor (Server Functions) no sobrescribían toString(). Cuando una de estas referencias se pasaba como argumento a código que la convertía a cadena, su código fuente completo podía devolverse al cliente (por ejemplo, mediante una ruta de error, registro o lógica de construcción de consultas).

    • Corrección (upstream): React ahora instala un descriptor toString en las referencias de servidor que devuelve un marcador de posición constante como:

    root@kitploit:~
      function () { [omitted code] }
    

    Esto evita que los cuerpos reales de las funciones queden expuestos incluso si se convierten en cadena.

    Para más detalles sobre los cambios subyacentes de React, consulta:

    • Commit de React: 894bc73cb493487c48d57f4508e6278db58e673a
    • Blog de React: “Denial of service and source code exposure in React Server Components”

    Detección con Nuclei

    Requisitos

    • Nuclei v3+
    • Acceso de red a la aplicación Next.js objetivo