
CVE-2025-55182 — Exploit de RCE por desserialização Flight do Next.js com shell interativo, execução de comando único e cadeia multi-payload de reverse shell. Apenas para testes de penetração autorizados.
Exploit de execução remota de código para a vulnerabilidade de desserialização do Next.js Server Actions (Flight)
Este repositório contém um exploit funcional para CVE-2025-55182, uma
vulnerabilidade de desserialização no protocolo Flight do Next.js (Server
Actions). Ao criar um chunk Flight malicioso, um atacante não autenticado
pode poluir a cadeia __proto__ (gadget then / constructor), alcançar o
módulo child_process e obter execução remota arbitrária de código no
servidor alvo.
O exploit recupera a saída do comando contrabandeando-a dentro do digest de
erro NEXT_REDIRECT, fornecendo uma primitiva RCE limpa e sem estado a cada
requisição.
Esta ferramenta destina-se apenas a avaliações de segurança autorizadas, testes de penetração e desafios CTF. Você é responsável por cumprir todas as leis aplicáveis e por ter permissão explícita por escrito para testar qualquer alvo. O autor não se responsabiliza por uso indevido.
whoami, id, leitura de arquivos, qualquer coisarequests (compatível com script inline PEP 723)git clone https://github.com/dotnetguard/CVE-2025-55182-Exploit.git
cd CVE-2025-55182-Exploit
# Option A — classic
pip install requests
python3 exploit.py
# Option B — uv (PEP 723 inline dependencies)
uv run exploit.py