Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Next.js-RSC-RCE-Scanner-Burp-Suite-Extension — Extension Burp Suite pour détecter la vulnérabilité d'exécution de code à distance (Remote Code Execution) de Next.js / React Server Components (RSC) (CVE-2025-55182 & CVE-2025-66478). | Kitploit
Outils/GitHubGitHub/tobiasguta/next.js-rsc-rce-scanner-burp-suite-extension
Scanners de VulnérabilitésAnalyse Dynamique (Sandboxing)ExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubtobiasguta/next.js-rsc-rce-scanner-burp-suite-extension

Next.js-RSC-RCE-Scanner-Burp-Suite-Extension

Extension Burp Suite pour détecter la vulnérabilité d'exécution de code à distance (Remote Code Execution) de Next.js / React Server Components (RSC) (CVE-2025-55182 & CVE-2025-66478).

Voir le dépôt
2435il y a 9 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Next.js RSC RCE Scanner (Burp Suite Extension)

Java Burp Suite Security

Une extension Burp Suite haute fidélité pour détecter la vulnérabilité d’exécution de code à distance (RCE) Next.js / React Server Components (RSC) (CVE-2025-55182 et CVE-2025-66478).

Cette extension implémente la logique de détection découverte par la Searchlight Cyber Security Research Team. Elle envoie une requête multipart malformée spécifique pour déclencher un crash d'accès à une propriété sur un objet undefined dans le flux RSC.

Détails de la vulnérabilité

  • Identifiants CVE : CVE-2025-55182, CVE-2025-66478

  • Sévérité : Élevée / Critique

  • Logiciel concerné : Next.js (configurations par défaut d'App Router)

Cause racine : Une gestion incorrecte de l'accès aux propriétés délimitées par des deux-points dans react-server-dom-parcel, react-server-dom-turbopack et react-server-dom-webpack conduit à un crash du serveur (et à une RCE potentielle) lors du traitement de flux multipart malveillants.

Fonctionnalités

  • Haute fidélité : Vérifie la signature d'erreur RSC spécifique (E{"digest") combinée à un code d'état 500 pour éliminer les faux positifs.

  • Analyse active : S'intègre directement dans le scanner actif de Burp.

  • Analyse manuelle : Cliquez droit sur n'importe quelle requête pour analyser explicitement cette vulnérabilité.

  • Rapports riches : Entrées détaillées dans le tableau de bord des problèmes avec formatage HTML, références et étapes de correction.

  • Charge utile sûre : Utilise une charge utile de détection uniquement qui déclenche un crash/une erreur sans exécuter de code nuisible.

Installation

  1. Téléchargez le dernier fichier JAR depuis la page des versions (ou compilez-le vous-même).

  2. Ouvrez Burp Suite.

  3. Allez dans Extensions > Installed.

  4. Cliquez sur Add.

  5. Sélectionnez Extension type: Java.

  6. Sélectionnez le fichier NextJsRceScanner-1.0-SNAPSHOT.jar.

Utilisation

  1. Naviguez vers une application Next.js cible dans Burp Suite.

  2. Cliquez droit sur n'importe quelle requête (par exemple, GET /) dans l'historique du proxy ou Repeater.

  3. Sélectionnez Extensions > Next.js RSC RCE Scanner > Scan.

  4. Vérifiez l'onglet Dashboard ou Target pour les problèmes.

  5. Si vulnérable, un problème de sévérité élevée intitulé "Next.js RSC Remote Code Execution (CVE-2025-55182)" apparaîtra.

Compilation à partir des sources

Pour compiler ce projet, vous avez besoin de Java JDK 21+.

  1. Clonez le dépôt :

    root@kitploit:~
    git clone https://github.com/tobiasGuta/Next.js-RSC-RCE-Scanner-Burp-Suite-Extension.git
    cd Next.js-RSC-RCE-Scanner-Burp-Suite-Extension
    
    
  2. Compilez avec Gradle :

    root@kitploit:~
    # Linux/Mac
    ./gradlew clean build
    
    # Windows
    gradlew.bat clean build
    
    
  3. Localisez le JAR : L'extension compilée se trouvera dans : build/libs/NextJsRceScanner-1.0-SNAPSHOT.jar

POC

https://github.com/user-attachments/assets/55ef4a5b-207f-4098-bc55-2629f9715402

Références

  • Searchlight Cyber : Mécanisme de détection haute fidélité

  • Assetnote React2Shell Scanner

  • Avis de sécurité Next.js

Avertissement

Cet outil est destiné uniquement à des fins éducatives et à des tests de sécurité autorisés. N'utilisez pas cet outil sur des systèmes pour lesquels vous n'avez pas d'autorisation explicite de test. Les auteurs ne sont pas responsables de toute utilisation abusive ou des dommages causés par cet outil.

Télécharger l’outil