
Herramienta de explotación RCE en RSC de Next.js (CVE-2025-55182)
CVE-2025-55182 es una vulnerabilidad de alto riesgo presente en la cadena de procesamiento de los componentes del servidor (RSC) de Next.js. Mediante la construcción de solicitudes especiales multipart/form-data y bloques de respuesta RSC falsificados, un atacante puede inducir al servidor a ejecutar código JavaScript arbitrario, logrando finalmente la ejecución remota de comandos a través de process.mainModule.require('child_process').
Este proyecto envuelve la cadena de explotación de esta vulnerabilidad en una herramienta de escritorio gráfica, reduciendo el coste de verificación para los investigadores de seguridad en entornos de pruebas autorizados. Integra:
git clone <repo-url> Nextjs_Exploit_Tool
cd Nextjs_Exploit_Tool
wails build
El artefacto compilado se encuentra en build/bin/:
NextjsExploitTool.appNextjsExploitTool.exeNextjsExploitTool# Windows (compilación cruzada desde macOS/Linux)
GOOS=windows wails build
# Linux (compilación cruzada desde macOS, requiere mingw-w64)
GOOS=linux wails build
Antes de la compilación cruzada, es necesario configurar la cadena de herramientas C de la plataforma correspondiente; consulte la documentación de Wails.

https://github.com/pyroxenites/Nextjs_RCE_Exploit_Tool
Este proyecto está destinado exclusivamente a pruebas de seguridad autorizadas, investigación de seguridad y demostraciones educativas. Los usuarios deben cumplir con las leyes y regulaciones de su región y asegurarse de haber obtenido la autorización escrita explícita del propietario del sistema objetivo.
El uso de esta herramienta implica que ha leído y aceptado los términos anteriores. Si no está seguro de si su acción es legal, no la utilice.
Este proyecto es solo para fines de investigación y pruebas autorizadas.