Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-55183-poc — CVE-2025-55183에 대한 PoC | Kitploit
도구/GitHubGitHub/kimtruth/cve-2025-55183-poc
Web Vulnerability ScannersVulnerability AnalysisCode AnalysisExploitationWeb SecurityPenetration Testing
GitHubkimtruth/cve-2025-55183-poc

CVE-2025-55183-poc

CVE-2025-55183에 대한 PoC

저장소 보기
7389개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-55183-poc – Next.js React Server Components 서버 함수 소스 코드 노출

이 저장소는 Next.js React Server Components (RSC) / Server Actions에서 발생하는 소스 코드 노출 취약점(CVE-2025-55183)을 탐지하는 도구를 포함합니다.

취약한 애플리케이션에서 서버 함수에 대한 조작된 HTTP 요청을 보내면, 해당 함수의 참조가 문자열화될 때(예: 템플릿 리터럴이나 데이터베이스 쿼리에서의 암시적 강제 변환) 서버가 해당 함수의 전체 JavaScript 소스 코드를 반환할 수 있습니다.

React의 수정 사항은 서버 참조에 대해 toString()을 재정의하여 실제 함수 본문 대신 상수 플레이스홀더 문자열을 반환하도록 합니다. 이전 빌드를 실행하는 애플리케이션은 서버 참조가 직접적 또는 간접적으로 문자열화되어 클라이언트에 반영될 경우 여전히 소스 코드가 유출될 수 있습니다.

⚠️ 법적 고지:
이 도구들은 귀하가 소유하거나 명시적으로 테스트할 권한이 있는 시스템에 대한 보안 테스트 및 연구용입니다. 허가되지 않은 스캔 또는 악용은 불법일 수 있습니다.


저장소 구성

  • CVE-2025-55183.yaml
    다음을 수행하는 Nuclei 템플릿:
    1. _next/static/chunks/*.js 파일을 발견
    2. 해당 청크에서 후보 서버 액션 ID 추출
    3. 각 액션을 대상으로 RSC 요청 전송
    4. 서버 함수 소스 코드를 포함하는 것으로 보이는 응답 플래그 지정

취약점 요약

  • ID: CVE-2025-55183

  • 구성 요소: Next.js 앱의 React Server Components / Server Actions

  • 영향: 서버 측 JavaScript 소스 코드 노출

  • 근본 원인:
    서버 참조(Server Functions)가 toString()을 재정의하지 않았습니다. 이러한 참조가 문자열로 강제 변환되는 코드에 인수로 전달되면, 전체 소스 코드가 클라이언트에 반환될 수 있습니다(예: 오류 경로, 로깅 또는 쿼리 빌딩 로직을 통해).

  • 수정 사항(상위 프로젝트):
    React는 이제 서버 참조에 toString 디스크립터를 설치하여 다음과 같은 상수 플레이스홀더를 반환합니다:

  function () { [omitted code] }

이렇게 하면 문자열화되더라도 실제 함수 본문이 노출되지 않습니다.

기본 React 변경 사항에 대한 자세한 내용은 다음을 참조하십시오:

  • React 커밋: 894bc73cb493487c48d57f4508e6278db58e673a
  • React 블로그: “Denial of service and source code exposure in React Server Components”

Nuclei를 이용한 탐지

요구 사항

  • Nuclei v3+
  • 대상 Next.js 앱에 대한 네트워크 접근
도구 다운로드