
Prova de Conceito para CVE-2025-55183
Este repositório contém ferramentas de detecção para uma vulnerabilidade de divulgação de código fonte
em Next.js React Server Components (RSC) / Server Actions, rastreada como
CVE-2025-55183.
Em aplicações vulneráveis, uma requisição HTTP maliciosa para uma Server Function pode fazer com que o servidor retorne o código fonte JavaScript completo daquela função quando a referência é convertida em string (por exemplo, via template literals ou coerção implícita em consultas de banco de dados).
A correção do React adiciona uma sobrescrita de toString() para referências de servidor que retorna uma
string placeholder constante em vez do corpo real da função. Aplicações
executando builds antigas ainda podem vazar código fonte se referências de servidor forem
direta ou indiretamente convertidas em string e refletidas de volta ao cliente.
⚠️ Aviso legal:
Estas ferramentas são para testes de segurança e pesquisa em sistemas que você possui ou está explicitamente autorizado a testar. Varredura ou exploração não autorizada pode ser ilegal.
CVE-2025-55183.yaml_next/static/chunks/*.jsID: CVE-2025-55183
Componente: React Server Components / Server Actions em aplicações Next.js
Impacto: Divulgação de código fonte JavaScript do lado do servidor
Causa raiz:
Referências de servidor (Server Functions) não sobrescreviam toString(). Quando tal
referência era passada como argumento para código que a convertia em string, seu
código fonte completo podia ser retornado ao cliente (por exemplo, via um caminho de erro,
logging ou lógica de construção de consulta).
Correção (upstream):
O React agora instala um descritor toString em referências de servidor que retorna um
placeholder constante como:
function () { [omitted code] }
Isso impede que corpos de funções reais sejam expostos mesmo se convertidos em string.
Para detalhes sobre as alterações subjacentes do React, veja:
894bc73cb493487c48d57f4508e6278db58e673a