
Extensión de Burp Suite para detectar la vulnerabilidad de ejecución remota de código (RCE) en Next.js / React Server Components (RSC) (CVE-2025-55182 y CVE-2025-66478).
Una extensión de Burp Suite de alta fidelidad para detectar la vulnerabilidad Ejecución remota de código en Next.js / React Server Components (RSC) (CVE-2025-55182 y CVE-2025-66478).
Esta extensión implementa la lógica de detección descubierta por el Searchlight Cyber Security Research Team. Envía una solicitud multipart malformada específica para provocar un fallo de acceso a propiedad en un objeto undefined dentro del flujo RSC.
Identificadores CVE: CVE-2025-55182, CVE-2025-66478
Gravedad: Alta / Crítica
Software afectado: Next.js (configuraciones predeterminadas de App Router)
Causa raíz: El manejo inadecuado del acceso a propiedades delimitado por dos puntos en react-server-dom-parcel, react-server-dom-turbopack y react-server-dom-webpack provoca una caída del servidor (y posible RCE) al procesar flujos multipart maliciosos.
Alta fidelidad: Comprueba la firma de error RSC específica (E{"digest") combinada con un código de estado 500 para eliminar falsos positivos.
Escaneo activo: Se integra directamente en el escáner activo de Burp.
Escaneo manual: Haz clic derecho en cualquier solicitud para escanear explícitamente esta vulnerabilidad.
Informes enriquecidos: Entradas detalladas en el panel de problemas con formato HTML, referencias y pasos de remediación.
Payload seguro: Utiliza un payload solo de detección que provoca una caída/error sin ejecutar código dañino.
Descarga el último archivo JAR desde la página de Releases (o compílalo tú mismo).
Abre Burp Suite.
Navega a Extensions > Installed.
Haz clic en Add.
Selecciona Extension type: Java.
Selecciona el archivo NextJsRceScanner-1.0-SNAPSHOT.jar.
Navega a la aplicación Next.js objetivo en Burp Suite.
Haz clic derecho en cualquier solicitud (por ejemplo, GET /) en el Proxy History o Repeater.
Selecciona Extensions > Next.js RSC RCE Scanner > Scan.
Revisa la pestaña Dashboard o Target para ver los problemas.
Si es vulnerable, aparecerá un problema de gravedad alta etiquetado como "Next.js RSC Remote Code Execution (CVE-2025-55182)".
Para compilar este proyecto, necesitas Java JDK 21+.
Clona el repositorio:
git clone https://github.com/tobiasGuta/Next.js-RSC-RCE-Scanner-Burp-Suite-Extension.git
cd Next.js-RSC-RCE-Scanner-Burp-Suite-Extension
Compila con Gradle:
# Linux/Mac
./gradlew clean build
# Windows
gradlew.bat clean build
Localiza el JAR: la extensión compilada se ubicará en: build/libs/NextJsRceScanner-1.0-SNAPSHOT.jar.
https://github.com/user-attachments/assets/55ef4a5b-207f-4098-bc55-2629f9715402
Esta herramienta es solo para fines educativos y pruebas de seguridad autorizadas. No utilices esta herramienta en sistemas en los que no tengas permiso explícito para realizar pruebas. Los autores no son responsables de ningún uso indebido o daño causado por esta herramienta.