
Extension Burp Suite pour détecter la vulnérabilité d'exécution de code à distance (Remote Code Execution) de Next.js / React Server Components (RSC) (CVE-2025-55182 & CVE-2025-66478).
Une extension Burp Suite haute fidélité pour détecter la vulnérabilité d’exécution de code à distance (RCE) Next.js / React Server Components (RSC) (CVE-2025-55182 et CVE-2025-66478).
Cette extension implémente la logique de détection découverte par la Searchlight Cyber Security Research Team. Elle envoie une requête multipart malformée spécifique pour déclencher un crash d'accès à une propriété sur un objet undefined dans le flux RSC.
Identifiants CVE : CVE-2025-55182, CVE-2025-66478
Sévérité : Élevée / Critique
Logiciel concerné : Next.js (configurations par défaut d'App Router)
Cause racine : Une gestion incorrecte de l'accès aux propriétés délimitées par des deux-points dans react-server-dom-parcel, react-server-dom-turbopack et react-server-dom-webpack conduit à un crash du serveur (et à une RCE potentielle) lors du traitement de flux multipart malveillants.
Haute fidélité : Vérifie la signature d'erreur RSC spécifique (E{"digest") combinée à un code d'état 500 pour éliminer les faux positifs.
Analyse active : S'intègre directement dans le scanner actif de Burp.
Analyse manuelle : Cliquez droit sur n'importe quelle requête pour analyser explicitement cette vulnérabilité.
Rapports riches : Entrées détaillées dans le tableau de bord des problèmes avec formatage HTML, références et étapes de correction.
Charge utile sûre : Utilise une charge utile de détection uniquement qui déclenche un crash/une erreur sans exécuter de code nuisible.
Téléchargez le dernier fichier JAR depuis la page des versions (ou compilez-le vous-même).
Ouvrez Burp Suite.
Allez dans Extensions > Installed.
Cliquez sur Add.
Sélectionnez Extension type: Java.
Sélectionnez le fichier NextJsRceScanner-1.0-SNAPSHOT.jar.
Naviguez vers une application Next.js cible dans Burp Suite.
Cliquez droit sur n'importe quelle requête (par exemple, GET /) dans l'historique du proxy ou Repeater.
Sélectionnez Extensions > Next.js RSC RCE Scanner > Scan.
Vérifiez l'onglet Dashboard ou Target pour les problèmes.
Si vulnérable, un problème de sévérité élevée intitulé "Next.js RSC Remote Code Execution (CVE-2025-55182)" apparaîtra.
Pour compiler ce projet, vous avez besoin de Java JDK 21+.
Clonez le dépôt :
git clone https://github.com/tobiasGuta/Next.js-RSC-RCE-Scanner-Burp-Suite-Extension.git
cd Next.js-RSC-RCE-Scanner-Burp-Suite-Extension
Compilez avec Gradle :
# Linux/Mac
./gradlew clean build
# Windows
gradlew.bat clean build
Localisez le JAR : L'extension compilée se trouvera dans : build/libs/NextJsRceScanner-1.0-SNAPSHOT.jar
Cet outil est destiné uniquement à des fins éducatives et à des tests de sécurité autorisés. N'utilisez pas cet outil sur des systèmes pour lesquels vous n'avez pas d'autorisation explicite de test. Les auteurs ne sont pas responsables de toute utilisation abusive ou des dommages causés par cet outil.