Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-55183-poc — PoC per CVE-2025-55183 | Kitploit
Strumenti/GitHubGitHub/kimtruth/cve-2025-55183-poc
Scanner di Vulnerabilità WebAnalisi delle VulnerabilitàAnalisi del CodiceExploitSicurezza WebPenetration Testing
GitHubkimtruth/cve-2025-55183-poc

CVE-2025-55183-poc

PoC per CVE-2025-55183

Vedi Repository
7389 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-55183-poc – Divulgazione del codice sorgente delle Server Function dei React Server Components di Next.js

Questo repository contiene strumenti di rilevamento per una vulnerabilità di divulgazione del codice sorgente in Next.js React Server Components (RSC) / Server Actions, tracciata come CVE-2025-55183.

Nelle applicazioni vulnerabili, una richiesta HTTP appositamente costruita verso una Server Function può causare la restituzione da parte del server dell'intero codice sorgente JavaScript di quella funzione quando il riferimento viene convertito in stringa (ad esempio, tramite template literal o coercizione implicita in query di database).

La correzione di React aggiunge un override di toString() per i riferimenti alle server function che restituisce una stringa segnaposto costante invece del corpo reale della funzione. Le applicazioni che eseguono build meno recenti possono ancora far trapelare il codice sorgente se i riferimenti alle server function vengono convertiti direttamente o indirettamente in stringa e rispecchiati al client.

⚠️ Nota legale:
Questi strumenti sono destinati a test di sicurezza e ricerca su sistemi di tua proprietà o per i quali hai esplicitamente ricevuto autorizzazione a testare. Scansioni o sfruttamenti non autorizzati potrebbero essere illegali.


Contenuto del repository

  • CVE-2025-55183.yaml
    Template Nuclei che:
    1. Individua i file _next/static/chunks/*.js
    2. Estrae i candidati ID delle server action da quei chunk
    3. Invia richieste RSC mirate a ciascuna action
    4. Segnala le risposte che sembrano contenere il codice sorgente della server function

Riepilogo della vulnerabilità

  • ID: CVE-2025-55183

  • Componente: React Server Components / Server Actions nelle applicazioni Next.js

  • Impatto: Divulgazione del codice sorgente JavaScript lato server

  • Causa principale:
    I riferimenti alle server function non sovrascrivevano toString(). Quando tale riferimento veniva passato come argomento a codice che lo coercionava in stringa, il suo codice sorgente completo poteva essere restituito al client (ad esempio, tramite un percorso di errore, logging o logica di costruzione di query).

  • Correzione (upstream): React ora installa un descrittore toString sui riferimenti alle server function che restituisce una stringa segnaposto costante come:

  function () { [omitted code] }

Questo impedisce che i corpi reali delle funzioni vengano esposti anche se convertiti in stringa.

Per i dettagli sulle modifiche sottostanti a React, vedi:

  • Commit React: 894bc73cb493487c48d57f4508e6278db58e673a
  • Blog di React: “Denial of service and source code exposure in React Server Components”

Rilevamento con Nuclei

Requisiti

  • Nuclei v3+
  • Accesso di rete all'applicazione Next.js target
Scarica lo strumento