Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-55183-poc — PoC pour CVE-2025-55183 | Kitploit
Outils/GitHubGitHub/kimtruth/cve-2025-55183-poc
Scanners de Vulnérabilités WebAnalyse des VulnérabilitésAnalyse de CodeExploitationSécurité WebTests d'Intrusion
GitHubkimtruth/cve-2025-55183-poc

CVE-2025-55183-poc

PoC pour CVE-2025-55183

Voir le dépôt
733il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-55183-poc – Divulgation du code source des fonctions serveur des composants React Server Next.js

Ce dépôt contient des outils de détection pour une vulnérabilité de divulgation de code source dans Next.js React Server Components (RSC) / Server Actions, suivie sous l'identifiant CVE-2025-55183.

Dans les applications vulnérables, une requête HTTP malveillante adressée à une fonction serveur peut amener le serveur à renvoyer l'intégralité du code source JavaScript de cette fonction lorsque la référence est convertie en chaîne de caractères (par exemple, via des littéraux de gabarit ou une coercition implicite dans des requêtes de base de données).

Le correctif de React ajoute une redéfinition de toString() pour les références serveur, qui renvoie une chaîne de caractères constante comme espace réservé au lieu du corps réel de la fonction. Les applications exécutant des versions plus anciennes peuvent encore divulguer du code source si les références serveur sont converties en chaîne directement ou indirectement et renvoyées au client.

⚠️ Avis légal :
Ces outils sont destinés aux tests de sécurité et à la recherche sur des systèmes que vous possédez ou pour lesquels vous êtes explicitement autorisé à effectuer des tests. L'analyse ou l'exploitation non autorisée peut être illégale.


Contenu du dépôt

  • CVE-2025-55183.yaml
    Modèle Nuclei qui :
    1. Découvre les fichiers _next/static/chunks/*.js
Télécharger l’outil
  • Extrait les identifiants candidats d'actions serveur de ces chunks
  • Envoie des requêtes RSC ciblant chaque action
  • Signale les réponses qui semblent contenir le code source des fonctions serveur

  • Résumé de la vulnérabilité

    • ID : CVE-2025-55183

    • Composant : React Server Components / Server Actions dans les applications Next.js

    • Impact : Divulgation du code source JavaScript côté serveur

    • Cause racine :
      Les références serveur (fonctions serveur) ne redéfinissaient pas toString(). Lorsqu'une telle référence était passée en argument à un code qui la convertissait en chaîne, son code source complet pouvait être renvoyé au client (par exemple, via un chemin d'erreur, une journalisation ou une logique de construction de requête).

    • Correctif (en amont) :
      React installe désormais un descripteur toString sur les références serveur qui renvoie un espace réservé constant tel que :

    root@kitploit:~
      function () { [omitted code] }
    

    Cela empêche l'exposition des corps de fonctions réels même en cas de conversion en chaîne.

    Pour plus de détails sur les changements sous-jacents de React, voir :

    • Commit React : 894bc73cb493487c48d57f4508e6278db58e673a
    • Blog React : « Denial of service and source code exposure in React Server Components »

    Détection avec Nuclei

    Prérequis

    • Nuclei v3+
    • Accès réseau à l'application Next.js cible