Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-55183-poc — Prova de Conceito para CVE-2025-55183 | Kitploit
Ferramentas/GitHubGitHub/kimtruth/cve-2025-55183-poc
Scanners de Vulnerabilidades WebAnálise de VulnerabilidadesAnálise de CódigoExploraçãoSegurança WebTestes de Penetração
GitHubkimtruth/cve-2025-55183-poc

CVE-2025-55183-poc

Prova de Conceito para CVE-2025-55183

Ver Repositório
733há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-55183-poc – Divulgação de Código Fonte de Função de Servidor em Next.js React Server Components

Este repositório contém ferramentas de detecção para uma vulnerabilidade de divulgação de código fonte em Next.js React Server Components (RSC) / Server Actions, rastreada como CVE-2025-55183.

Em aplicações vulneráveis, uma requisição HTTP maliciosa para uma Server Function pode fazer com que o servidor retorne o código fonte JavaScript completo daquela função quando a referência é convertida em string (por exemplo, via template literals ou coerção implícita em consultas de banco de dados).

A correção do React adiciona uma sobrescrita de toString() para referências de servidor que retorna uma string placeholder constante em vez do corpo real da função. Aplicações executando builds antigas ainda podem vazar código fonte se referências de servidor forem direta ou indiretamente convertidas em string e refletidas de volta ao cliente.

⚠️ Aviso legal:
Estas ferramentas são para testes de segurança e pesquisa em sistemas que você possui ou está explicitamente autorizado a testar. Varredura ou exploração não autorizada pode ser ilegal.


Conteúdo do repositório

  • CVE-2025-55183.yaml
    Template do Nuclei que:
    1. Descobre arquivos _next/static/chunks/*.js
Baixar ferramenta
  • Extrai IDs candidatos de server action desses chunks
  • Envia requisições RSC direcionadas a cada ação
  • Sinaliza respostas que parecem conter código fonte de função de servidor

  • Resumo da vulnerabilidade

    • ID: CVE-2025-55183

    • Componente: React Server Components / Server Actions em aplicações Next.js

    • Impacto: Divulgação de código fonte JavaScript do lado do servidor

    • Causa raiz:
      Referências de servidor (Server Functions) não sobrescreviam toString(). Quando tal referência era passada como argumento para código que a convertia em string, seu código fonte completo podia ser retornado ao cliente (por exemplo, via um caminho de erro, logging ou lógica de construção de consulta).

    • Correção (upstream): O React agora instala um descritor toString em referências de servidor que retorna um placeholder constante como:

    root@kitploit:~
      function () { [omitted code] }
    

    Isso impede que corpos de funções reais sejam expostos mesmo se convertidos em string.

    Para detalhes sobre as alterações subjacentes do React, veja:

    • Commit do React: 894bc73cb493487c48d57f4508e6278db58e673a
    • Blog do React: “Negação de serviço e exposição de código fonte em React Server Components”

    Detecção com Nuclei

    Requisitos

    • Nuclei v3+
    • Acesso de rede ao alvo (aplicação Next.js)