
Strumento di exploit RCE per Next.js RSC (CVE-2025-55182)
CVE-2025-55182 è una vulnerabilità ad alto rischio presente nella catena di elaborazione dei componenti server (RSC) di Next.js. Un attaccante, costruendo apposite richieste multipart/form-data e blocchi di risposta RSC falsificati, può indurre il server a eseguire codice JavaScript arbitrario, ottenendo infine l'esecuzione remota di comandi tramite process.mainModule.require('child_process').
Questo progetto racchiude la catena di sfruttamento della vulnerabilità in uno strumento desktop grafico, riducendo i costi di verifica per i ricercatori di sicurezza in ambienti autorizzati. Include:
git clone <repo-url> Nextjs_Exploit_Tool
cd Nextjs_Exploit_Tool
wails build
Il risultato della build si trova in build/bin/:
NextjsExploitTool.appNextjsExploitTool.exeNextjsExploitTool# Windows (cross-compilazione da macOS/Linux)
GOOS=windows wails build
# Linux (cross-compilazione da macOS, richiede mingw-w64)
GOOS=linux wails build
Prima della cross-compilazione è necessario configurare la toolchain C della piattaforma di destinazione; vedere la documentazione di Wails.

https://github.com/pyroxenites/Nextjs_RCE_Exploit_Tool
Questo progetto è destinato esclusivamente a test di sicurezza autorizzati, ricerca sulla sicurezza e dimostrazioni didattiche. L'utente deve rispettare le leggi e le normative locali e assicurarsi di aver ottenuto esplicita autorizzazione scritta dal proprietario del sistema di destinazione.
L'uso di questo strumento implica l'accettazione e la conformità ai termini sopra indicati. Se non si è certi della legalità delle proprie azioni, non utilizzarlo.
Questo progetto è destinato esclusivamente alla ricerca e ai test autorizzati.