
Ferramenta de exploit RSC RCE do Next.js (CVE-2025-55182)
A CVE-2025-55182 é uma vulnerabilidade de alta gravidade existente na cadeia de processamento do componente do lado do servidor (RSC) do Next.js. Através da construção de requisições multipart/form-data especiais e blocos de resposta RSC falsificados, um atacante pode induzir o servidor a executar código JavaScript arbitrário, eventualmente alcançando a execução remota de comandos via process.mainModule.require('child_process').
Este projeto encapsula a cadeia de exploração desta vulnerabilidade em uma ferramenta gráfica de desktop, reduzindo o custo de verificação para pesquisadores de segurança em ambientes de teste autorizados. Integra:
git clone <repo-url> Nextjs_Exploit_Tool
cd Nextjs_Exploit_Tool
wails build
O artefato da build estará em build/bin/:
NextjsExploitTool.appNextjsExploitTool.exeNextjsExploitTool# Windows(从 macOS/Linux 交叉编译)
GOOS=windows wails build
# Linux(从 macOS 交叉编译,需要 mingw-w64)
GOOS=linux wails build
Antes da compilação cruzada, é necessário configurar a toolchain C para a plataforma alvo. Consulte a documentação do Wails.

Este projeto destina-se apenas a testes de segurança autorizados, pesquisa de segurança e demonstração educacional. Os usuários devem cumprir as leis e regulamentos locais e garantir que obtiveram autorização explícita por escrito do proprietário do sistema alvo.
Ao usar esta ferramenta, você declara ter lido e concordado com os termos acima. Se não tiver certeza sobre a legalidade de suas ações, não a utilize.
Este projeto é apenas para fins de pesquisa e teste autorizado.