
CVE-2025-55182 — Exploit RCE de désérialisation Flight de Next.js avec shell interactif, exécution en une seule commande et chaîne de reverse shells multi-payload. Uniquement pour des tests d'intrusion autorisés.
Exploit d'exécution de code à distance pour la vulnérabilité de désérialisation des Server Actions (Flight) de Next.js
Ce dépôt contient un exploit fonctionnel pour CVE-2025-55182, une
vulnérabilité de désérialisation dans le protocole Flight de Next.js (Server
Actions). En forgeant un chunk Flight malveillant, un attaquant non authentifié
peut polluer la chaîne __proto__ (gadget then / constructor), atteindre le
module child_process et obtenir une exécution de code à distance arbitraire
sur le serveur cible.
L'exploit récupère la sortie de la commande en la dissimulant dans le digest
d'erreur NEXT_REDIRECT, ce qui offre une primitive RCE propre et sans état à
chaque requête.
Cet outil est réservé aux évaluations de sécurité autorisées, aux tests d'intrusion et aux challenges CTF uniquement. Vous êtes responsable du respect des lois applicables et de l'obtention d'une autorisation écrite explicite pour tester toute cible. L'auteur décline toute responsabilité en cas d'utilisation abusive.
whoami, id, lectures de fichiers, n'importe quelle commanderequests (compatible script inline PEP 723)git clone https://github.com/dotnetguard/CVE-2025-55182-Exploit.git
cd CVE-2025-55182-Exploit
# Option A — classic
pip install requests
python3 exploit.py
# Option B — uv (PEP 723 inline dependencies)
uv run exploit.py