
CVE-2025-55182 — इंटरैक्टिव शेल, एकल-कमांड निष्पादन और मल्टी-पेलोड रिवर्स शेल चेन के साथ Next.js Flight Deserialization RCE एक्सप्लॉइट। केवल अधिकृत पेनेट्रेशन टेस्टिंग के लिए।
Next.js सर्वर एक्शन्स (Flight) डिसीरियलाइज़ेशन भेद्यता के लिए रिमोट कोड निष्पादन शोषण
इस रिपॉजिटरी में CVE-2025-55182 के लिए एक कार्यशील शोषण है, जो
Next.js Flight प्रोटोकॉल (सर्वर एक्शन्स) में एक डिसीरियलाइज़ेशन
भेद्यता है। एक दुर्भावनापूर्ण Flight चंक तैयार करके, एक अनधिकृत हमलावर
__proto__ श्रृंखला (then / constructor गैजेट) को प्रदूषित कर सकता है,
child_process मॉड्यूल तक पहुँच सकता है और लक्षित सर्वर पर
मनमाना रिमोट कोड निष्पादन प्राप्त कर सकता है।
यह शोषण कमांड आउटपुट को NEXT_REDIRECT त्रुटि डाइजेस्ट के अंदर छिपाकर प्राप्त करता है,
जिससे हर अनुरोध पर एक स्वच्छ, स्टेटलेस RCE प्रिमिटिव मिलता है।
यह टूल केवल अधिकृत सुरक्षा मूल्यांकन, पैठ परीक्षण और CTF चुनौतियों के लिए है। सभी लागू कानूनों का पालन करना और किसी भी लक्ष्य का परीक्षण करने के लिए स्पष्ट लिखित अनुमति लेना आपकी जिम्मेदारी है। लेखक दुरुपयोग के लिए कोई दायित्व नहीं लेता है।
whoami, id, फ़ाइल पढ़ना, कुछ भीrequests (PEP 723 इनलाइन स्क्रिप्ट संगत)git clone https://github.com/dotnetguard/CVE-2025-55182-Exploit.git
cd CVE-2025-55182-Exploit
# Option A — classic
pip install requests
python3 exploit.py
# Option B — uv (PEP 723 inline dependencies)
uv run exploit.py