
CVE-2025-55182 — इंटरैक्टिव शेल, एकल-कमांड निष्पादन और मल्टी-पेलोड रिवर्स शेल चेन के साथ Next.js Flight Deserialization RCE एक्सप्लॉइट। केवल अधिकृत पेनेट्रेशन टेस्टिंग के लिए।
Next.js सर्वर एक्शन्स (Flight) डिसीरियलाइज़ेशन भेद्यता के लिए रिमोट कोड निष्पादन शोषण
इस रिपॉजिटरी में CVE-2025-55182 के लिए एक कार्यशील शोषण है, जो
Next.js Flight प्रोटोकॉल (सर्वर एक्शन्स) में एक डिसीरियलाइज़ेशन
भेद्यता है। एक दुर्भावनापूर्ण Flight चंक तैयार करके, एक अनधिकृत हमलावर
__proto__ श्रृंखला (then / constructor गैजेट) को प्रदूषित कर सकता है,
child_process मॉड्यूल तक पहुँच सकता है और लक्षित सर्वर पर
प्राप्त कर सकता है।
यह शोषण कमांड आउटपुट को NEXT_REDIRECT त्रुटि डाइजेस्ट के अंदर छिपाकर प्राप्त करता है,
जिससे हर अनुरोध पर एक स्वच्छ, स्टेटलेस RCE प्रिमिटिव मिलता है।
यह टूल केवल अधिकृत सुरक्षा मूल्यांकन, पैठ परीक्षण और CTF चुनौतियों के लिए है। सभी लागू कानूनों का पालन करना और किसी भी लक्ष्य का परीक्षण करने के लिए स्पष्ट लिखित अनुमति लेना आपकी जिम्मेदारी है। लेखक दुरुपयोग के लिए कोई दायित्व नहीं लेता है।
whoami, id, फ़ाइल पढ़ना, कुछ भीrequests (PEP 723 इनलाइन स्क्रिप्ट संगत)git clone https://github.com/dotnetguard/CVE-2025-55182-Exploit.git
cd CVE-2025-55182-Exploit
# Option A — classic
pip install requests
python3 exploit.py
# Option B — uv (PEP 723 inline dependencies)
uv run exploit.py