
Outil d'exploitation RCE Next.js RSC (CVE-2025-55182)
CVE-2025-55182 est une vulnérabilité critique dans la chaîne de traitement des composants serveur (RSC) de Next.js. Un attaquant, en construisant une requête multipart/form-data spéciale et des blocs de réponse RSC falsifiés, peut amener le serveur à exécuter du code JavaScript arbitraire, aboutissant finalement à une exécution de commande à distance via process.mainModule.require('child_process').
Ce projet encapsule cette chaîne d'exploitation dans un outil graphique de bureau, réduisant le coût de validation pour les chercheurs en sécurité dans des environnements de test autorisés. Il intègre :
git clone <repo-url> Nextjs_Exploit_Tool
cd Nextjs_Exploit_Tool
wails build
Le résultat de la construction se trouve dans build/bin/ :
NextjsExploitTool.appNextjsExploitTool.exeNextjsExploitTool# Windows (compilation croisée depuis macOS/Linux)
GOOS=windows wails build
# Linux (compilation croisée depuis macOS, nécessite mingw-w64)
GOOS=linux wails build
Avant la compilation croisée, il faut configurer la chaîne d'outils C pour la plateforme cible, voir la documentation Wails.

Ce projet est destiné uniquement à des tests de sécurité autorisés, à la recherche en sécurité et à des démonstrations pédagogiques. L'utilisateur doit respecter les lois et réglementations locales et s'assurer d'avoir obtenu une autorisation écrite explicite du propriétaire du système cible.
En utilisant cet outil, vous reconnaissez avoir lu et accepté les conditions ci-dessus. Si vous n'êtes pas certain de la légalité de votre action, ne l'utilisez pas.
Ce projet est destiné uniquement à la recherche et aux tests autorisés.