
Next.js / React Server Components (RSC) रिमोट कोड एक्ज़ीक्यूशन भेद्यता (CVE-2025-55182 और CVE-2025-66478) का पता लगाने के लिए Burp Suite एक्सटेंशन।
एक उच्च-सटीकता वाला Burp Suite एक्सटेंशन जो Next.js / React Server Components (RSC) Remote Code Execution भेद्यता (CVE-2025-55182 और CVE-2025-66478) का पता लगाता है।
यह एक्सटेंशन Searchlight Cyber Security Research Team द्वारा खोजे गए डिटेक्शन लॉजिक को लागू करता है। यह RSC स्ट्रीम में undefined ऑब्जेक्ट पर प्रॉपर्टी एक्सेस क्रैश ट्रिगर करने के लिए एक विशिष्ट गलत-प्रारूप (malformed) multipart अनुरोध भेजता है।
CVE आईडी: CVE-2025-55182, CVE-2025-66478
गंभीरता: उच्च / क्रिटिकल
प्रभावित सॉफ्टवेयर: Next.js (डिफ़ॉल्ट App Router कॉन्फ़िगरेशन)
मूल कारण: react-server-dom-parcel, react-server-dom-turbopack, और react-server-dom-webpack में कोलन-सीमांकित प्रॉपर्टी एक्सेस का अनुचित संचालन, दुर्भावनापूर्ण multipart स्ट्रीम प्रोसेस करते समय सर्वर क्रैश (और संभावित RCE) का कारण बनता है।
उच्च सटीकता: गलत-सकारात्मक (false positives) परिणामों को समाप्त करने के लिए 500 स्टेटस कोड के साथ विशिष्ट RSC एरर सिग्नेचर (E{"digest") की जाँच करता है।
एक्टिव स्कैनिंग: सीधे Burp के Active Scanner में एकीकृत हो जाता है।
मैनुअल स्कैनिंग: इस भेद्यता के लिए स्पष्ट रूप से स्कैन करने हेतु किसी भी अनुरोध पर राइट-क्लिक करें।
विस्तृत रिपोर्टिंग: HTML फ़ॉर्मेटिंग, संदर्भों और सुधार चरणों के साथ विस्तृत issue डैशबोर्ड प्रविष्टियाँ।
सुरक्षित पेलोड: केवल-डिटेक्शन पेलोड का उपयोग करता है, जो हानिकारक कोड निष्पादित किए बिना क्रैश/एरर ट्रिगर करता है।
Releases पेज से नवीनतम JAR फ़ाइल डाउनलोड करें (या इसे स्वयं बिल्ड करें)।
Burp Suite खोलें।
Extensions > Installed पर जाएँ।
Add पर क्लिक करें।
Extension type: Java चुनें।
NextJsRceScanner-1.0-SNAPSHOT.jar फ़ाइल चुनें।
Burp Suite में लक्षित Next.js एप्लिकेशन पर जाएँ।
Proxy History या Repeater में किसी भी अनुरोध (जैसे, GET /) पर राइट-क्लिक करें।
Extensions > Next.js RSC RCE Scanner > Scan चुनें।
issues के लिए Dashboard या Target टैब देखें।
यदि भेद्य है, तो उच्च गंभीरता वाली एक issue जिसका लेबल "Next.js RSC Remote Code Execution (CVE-2025-55182)" है, दिखाई देगी।
इस प्रोजेक्ट को बिल्ड करने के लिए आपको Java JDK 21+ की आवश्यकता है।
रिपॉजिटरी क्लोन करें:
git clone https://github.com/tobiasGuta/Next.js-RSC-RCE-Scanner-Burp-Suite-Extension.git
cd Next.js-RSC-RCE-Scanner-Burp-Suite-Extension
Gradle से बिल्ड करें:
# Linux/Mac
./gradlew clean build
# Windows
gradlew.bat clean build
JAR ढूँढें: संकलित एक्सटेंशन यहाँ स्थित होगा: build/libs/NextJsRceScanner-1.0-SNAPSHOT.jar
https://github.com/user-attachments/assets/55ef4a5b-207f-4098-bc55-2629f9715402
यह टूल केवल शैक्षिक उद्देश्यों और अधिकृत सुरक्षा परीक्षण के लिए है। इस टूल का उपयोग उन सिस्टमों पर न करें जिनके परीक्षण की आपके पास स्पष्ट अनुमति नहीं है। इस टूल के कारण होने वाले किसी भी दुरुपयोग या क्षति के लिए लेखक जिम्मेदार नहीं हैं।