
CVE-2025-55182-Exploiter Google Chrome Extension. nextjs vulnerability #nextjscve
🔥 Detectar. Impressão Digital. Explorar.
Uma Extensão do Chrome para Pesquisadores de Segurança e Caçadores de Bugs direcionada a vulnerabilidades RSC do Next.js App Router — especialmente CVE-2025-55182 (RCE por Desserialização RSC).✅ Funciona em Dify, aplicações implantadas no Vercel e outros sites com RSC ativado
✅ Zero falsos positivos — comprovado em alvos reais
✅ Construído por pesquisadores, para pesquisadores
![Demonstração do RSC Sentinel Pro]
![Modo Escuro do RSC Sentinel Pro]
Este ID de CVE é intencionalmente ficcional para fins educacionais/de pesquisa. Nenhuma vulnerabilidade real é reivindicada.
💡 Impacto no Mundo Real: RCE total no servidor — leia
/etc/passwd, roube variáveis de ambiente, mova-se para a rede interna.
window.__next_f, react-server-dom-webpack, padrões RSCRSC: 1, verificar respostas text/x-component/adfa (corrigido para Dify!)/adfa → /_next/rsc → fallbackwhoami, cat /etc/passwd, env, etc.)| Varredura Passiva + Ativa | Exploração RCE (cat /etc/passwd) | Modo Escuro + Histórico |
|---|
🔎 Capturas de tela geradas a partir de teste real no ambiente de demonstração da Dify.
chrome://extensions → ✅ Modo do desenvolvedor| Campo | Detalhe |
|---|
| ID CVE | CVE-2025-55182 |
| Risco | Crítico (CVSS: 9.8) |
| Atinge | Next.js ≥ v13.0.0 e < v15.0.5 (App Router + RSC) |
| Causa Raiz | Sanitização inadequada de cargas úteis multipart Next-Action permite poluição de protótipo → RCE via injeção de _prefix |
| Endpoint de Exploração | /adfa (Dify), /_next/rsc (Padrão) |