
CVE-2025-55182 — Exploit RCE di deserializzazione Flight di Next.js con shell interattiva, esecuzione a comando singolo e catena di reverse shell multi-payload. Solo per test di penetrazione autorizzati.
Exploit di Remote Code Execution per la vulnerabilità di deserializzazione di Next.js Server Actions (Flight)
Questo repository contiene un exploit funzionante per CVE-2025-55182, una
vulnerabilità di deserializzazione nel protocollo Flight di Next.js (Server
Actions). Creando un Flight chunk dannoso, un attaccante non autenticato
può inquinare la catena __proto__ (gadget then / constructor), raggiungere
il modulo child_process e ottenere esecuzione arbitraria di codice remoto
sul server target.
L'exploit recupera l'output dei comandi facendolo passare all'interno del digest
di errore NEXT_REDIRECT, fornendo una primitiva RCE pulita e senza stato a ogni
richiesta.
Questo strumento è destinato esclusivamente a valutazioni di sicurezza autorizzate, test di penetrazione e CTF. Sei responsabile del rispetto di tutte le leggi applicabili e di avere un'esplicita autorizzazione scritta per testare qualsiasi target. L'autore non si assume alcuna responsabilità per un uso improprio.
whoami, id, lettura di file, qualsiasi cosarequests (compatibile con gli script inline PEP 723)git clone https://github.com/dotnetguard/CVE-2025-55182-Exploit.git
cd CVE-2025-55182-Exploit
# Option A — classic
pip install requests
python3 exploit.py
# Option B — uv (PEP 723 inline dependencies)
uv run exploit.py