
CVE-2025-55182-Exploiter Google Chrome एक्सटेंशन। nextjs भेद्यता #nextjscve
🔥 पहचानें. फिंगरप्रिंट करें. शोषण करें.
एक क्रोम एक्सटेंशन सुरक्षा शोधकर्ताओं और बग हंटर्स के लिए, जो Next.js App Router RSC कमजोरियों को लक्षित करता है — विशेष रूप से CVE-2025-55182 (RSC Deserialization RCE).✅ Dify, Vercel-डिप्लॉय किए गए ऐप्स, और अन्य RSC-सक्षम साइटों पर काम करता है
✅ शून्य गलत सकारात्मक — लाइव लक्ष्यों पर सिद्ध
✅ शोधकर्ताओं द्वारा, शोधकर्ताओं के लिए बनाया गया
![RSC Sentinel Pro Demo]
![RSC Sentinel Pro Dark Mode]
यह CVE ID शैक्षिक/अनुसंधान उद्देश्यों के लिए जानबूझकर काल्पनिक है। कोई वास्तविक कमजोरी का दावा नहीं किया गया है।
💡 वास्तविक दुनिया प्रभाव: सर्वर पर पूर्ण RCE —
/etc/passwdपढ़ना, env vars चुराना, आंतरिक नेटवर्क पर पिवट करना।
window.__next_f, react-server-dom-webpack, RSC पैटर्न का पता लगाएंRSC: 1 हेडर के साथ जांचें, text/x-component प्रतिक्रियाएं जांचें/adfa के माध्यम से कमांड निष्पादित करें (Dify-पैच्ड!)/adfa → /_next/rsc → फॉलबैक प्रयास करता हैwhoami, cat /etc/passwd, env, आदि)| निष्क्रिय + सक्रिय स्कैन | RCE एक्सप्लॉइट (cat /etc/passwd) | डार्क मोड + इतिहास |
|---|
🔎 स्क्रीनशॉट डेमो वातावरण में वास्तविक परीक्षण से उत्पन्न हुए हैं।
chrome://extensions पर जाएं → ✅ डेवलपर मोड| फ़ील्ड | विवरण |
|---|
| CVE ID | CVE-2025-55182 |
| जोखिम | गंभीर (CVSS: 9.8) |
| प्रभावित करता है | Next.js ≥ v13.0.0 & < v15.0.5 (App Router + RSC) |
| मूल कारण | Next-Action मल्टीपार्ट पेलोड का अनुचित सैनिटाइज़ेशन प्रोटोटाइप प्रदूषण → _prefix इंजेक्शन के माध्यम से RCE की अनुमति देता है |
| एक्सप्लॉइट एंडपॉइंट | /adfa (Dify), /_next/rsc (Standard) |