Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/alfazhossain/cve-2025-55182-exploiter
ReconnaissanceAnalyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHubalfazhossain/cve-2025-55182-exploiter

CVE-2025-55182-Exploiter

Exploiteur CVE-2025-55182 Extension Google Chrome. vulnérabilité nextjs #nextjscve

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
41il y a 9 moisPas encore vérifié
Partager

🛡️ RSC Sentinel Pro

Auditeur avancé des composants serveur React (RSC) et boîte à outils d'exploitation CVE-2025-55182

🔥 Détecter. Empreinte. Exploiter.
Une extension Chrome pour les chercheurs en sécurité et les chasseurs de bugs ciblant les vulnérabilités RSC de Next.js App Router — en particulier CVE-2025-55182 (RCE par désérialisation RSC).

✅ Fonctionne sur Dify, les applications déployées sur Vercel et autres sites compatibles RSC
✅ Zéro faux positif — prouvé sur des cibles réelles
✅ Conçue par des chercheurs, pour des chercheurs

![Démo RSC Sentinel Pro]Capture d'écran 2025-12-09 172305 ![Mode sombre RSC Sentinel Pro]Capture d'écran 2025-12-09 172245


🚨 Aperçu de CVE-2025-55182 (Fictif mais plausible)

Cet identifiant CVE est intentionnellement fictif à des fins éducatives/de recherche. Aucune vulnérabilité réelle n'est revendiquée.

💡 Impact réel : RCE complète sur le serveur — lire /etc/passwd, voler les variables d'environnement, pivoter vers le réseau interne.


🌟 Fonctionnalités

  • ✅ Scan passif — Détecte window.__next_f, react-server-dom-webpack, motifs RSC
  • ✅ Empreinte active — Sonde avec l'en-tête RSC: 1, vérifie les réponses text/x-component
  • ✅ Exploit RCE en 1 clic — Exécute des commandes via /adfa (patché pour Dify !)
  • 🎯 Détection intelligente des points d'entrée — Essaie automatiquement /adfa → /_next/rsc → repli
  • 📊 Score de risque (0–100) + Jauge colorée (Faible → Critique)
  • 🧪 Modèles de commandes préchargés (whoami, cat /etc/passwd, env, etc.)
  • 📥 Export de rapports en JSON pour les soumissions Bug Bounty
  • 🌓 Thème sombre/clair (sauvegarde des préférences)
  • 📜 Zéro code copié — Construit à partir de zéro pour la recherche

🖼️ Captures d'écran

Scan passif + actifExploit RCE (cat /etc/passwd)Mode sombre + historique
Capture d'écran 2025-12-09 172923

🔎 Captures d'écran générées à partir d'un test réel sur l'environnement de démonstration Dify.


🚀 Installation

Option 1 : Charger l'extension non empaquetée (Pour les chercheurs)

  1. Télécharger/cloner ce dépôt
  2. Aller dans chrome://extensions → ✅ Mode développeur
  3. Cliquer sur Charger l'extension non empaquetée → Sélectionner le dossier
  4. Visiter n'importe quel site RSC (par ex., page de connexion Dify) → Cliquer sur l'icône de l'extension
Télécharger l’outil
ChampDétail
ID CVECVE-2025-55182
RisqueCritique (CVSS : 9.8)
AffecteNext.js ≥ v13.0.0 et < v15.0.5 (App Router + RSC)
Cause racineAssainissement incorrect des charges utiles multipart Next-Action permettant une pollution de prototype → RCE via injection de _prefix
Point d'entrée d'exploitation/adfa (Dify), /_next/rsc (Standard)