
Estensione Burp Suite per rilevare la vulnerabilità di esecuzione remota di codice (RCE) in Next.js / React Server Components (RSC) (CVE-2025-55182 & CVE-2025-66478).
Un'estensione Burp Suite ad alta fedeltà per rilevare la vulnerabilità Remote Code Execution (RCE) di Next.js / React Server Components (RSC) (CVE-2025-55182 e CVE-2025-66478).
Questa estensione implementa la logica di rilevamento scoperta dal Searchlight Cyber Security Research Team. Invia una specifica richiesta multipart malformata per provocare un crash di accesso alle proprietà su un oggetto undefined all'interno dello stream RSC.
ID CVE: CVE-2025-55182, CVE-2025-66478
Gravità: Alta / Critica
Software interessato: Next.js (configurazioni predefinite di App Router)
Causa principale: La gestione impropria dell'accesso alle proprietà delimitate da due punti in react-server-dom-parcel, react-server-dom-turbopack e react-server-dom-webpack provoca un crash del server (e una potenziale RCE) durante l'elaborazione di stream multipart dannosi.
Alta fedeltà: Verifica la firma di errore RSC specifica (E{"digest") combinata con un codice di stato 500 per eliminare i falsi positivi.
Scansione attiva: Si integra direttamente nello scanner attivo di Burp.
Scansione manuale: Fai clic con il tasto destro su qualsiasi richiesta per eseguire esplicitamente la scansione di questa vulnerabilità.
Reportistica completa: Voci dettagliate nel dashboard dei problemi con formattazione HTML, riferimenti e passaggi di rimedio.
Payload sicuro: Utilizza un payload solo di rilevamento che provoca un crash/errore senza eseguire codice dannoso.
Scarica il file JAR più recente dalla pagina Releases (oppure compilalo tu stesso).
Apri Burp Suite.
Vai su Extensions > Installed.
Fai clic su Add.
Seleziona Extension type: Java.
Seleziona il file NextJsRceScanner-1.0-SNAPSHOT.jar.
Naviga verso un'applicazione Next.js target in Burp Suite.
Fai clic con il tasto destro su qualsiasi richiesta (es. GET /) nella Proxy History o in Repeater.
Seleziona Extensions > Next.js RSC RCE Scanner > Scan.
Controlla la scheda Dashboard o Target per individuare i problemi.
Se vulnerabile, apparirà un problema di gravità alta etichettato "Next.js RSC Remote Code Execution (CVE-2025-55182)".
Per compilare questo progetto, è necessario Java JDK 21+.
Clona il repository:
git clone https://github.com/tobiasGuta/Next.js-RSC-RCE-Scanner-Burp-Suite-Extension.git
cd Next.js-RSC-RCE-Scanner-Burp-Suite-Extension
Compila con Gradle:
# Linux/Mac
./gradlew clean build
# Windows
gradlew.bat clean build
Individua il JAR: l'estensione compilata si troverà in: build/libs/NextJsRceScanner-1.0-SNAPSHOT.jar
https://github.com/user-attachments/assets/55ef4a5b-207f-4098-bc55-2629f9715402
Questo strumento è solo per scopi educativi e test di sicurezza autorizzati. Non utilizzare questo strumento su sistemi che non hai il permesso esplicito di testare. Gli autori non sono responsabili per qualsiasi uso improprio o danno causato da questo strumento.