
Exploiteur CVE-2025-55182 Extension Google Chrome. vulnérabilité nextjs #nextjscve
🔥 Détecter. Empreinte. Exploiter.
Une extension Chrome pour les chercheurs en sécurité et les chasseurs de bugs ciblant les vulnérabilités RSC de Next.js App Router — en particulier CVE-2025-55182 (RCE par désérialisation RSC).✅ Fonctionne sur Dify, les applications déployées sur Vercel et autres sites compatibles RSC
✅ Zéro faux positif — prouvé sur des cibles réelles
✅ Conçue par des chercheurs, pour des chercheurs
![Démo RSC Sentinel Pro]
![Mode sombre RSC Sentinel Pro]
Cet identifiant CVE est intentionnellement fictif à des fins éducatives/de recherche. Aucune vulnérabilité réelle n'est revendiquée.
💡 Impact réel : RCE complète sur le serveur — lire
/etc/passwd, voler les variables d'environnement, pivoter vers le réseau interne.
window.__next_f, react-server-dom-webpack, motifs RSCRSC: 1, vérifie les réponses text/x-component/adfa (patché pour Dify !)/adfa → /_next/rsc → repliwhoami, cat /etc/passwd, env, etc.)| Scan passif + actif | Exploit RCE (cat /etc/passwd) | Mode sombre + historique |
|---|
🔎 Captures d'écran générées à partir d'un test réel sur l'environnement de démonstration Dify.
chrome://extensions → ✅ Mode développeur| Champ | Détail |
|---|
| ID CVE | CVE-2025-55182 |
| Risque | Critique (CVSS : 9.8) |
| Affecte | Next.js ≥ v13.0.0 et < v15.0.5 (App Router + RSC) |
| Cause racine | Assainissement incorrect des charges utiles multipart Next-Action permettant une pollution de prototype → RCE via injection de _prefix |
| Point d'entrée d'exploitation | /adfa (Dify), /_next/rsc (Standard) |