
Extensão do Burp Suite para detectar a vulnerabilidade de Execução Remota de Código (RCE) do Next.js / React Server Components (RSC) (CVE-2025-55182 e CVE-2025-66478).
Uma extensão de alta fidelidade para Burp Suite que detecta a vulnerabilidade de Execução Remota de Código (RCE) no Next.js / React Server Components (RSC) (CVE-2025-55182 e CVE-2025-66478).
Esta extensão implementa a lógica de detecção descoberta pela Equipe de Pesquisa de Segurança Cibernética da Searchlight. Ela envia uma requisição multipart malformada específica para acionar uma falha de acesso a propriedade em um objeto undefined dentro do stream RSC.
IDs CVE: CVE-2025-55182, CVE-2025-66478
Severidade: Alta / Crítica
Software Afetado: Next.js (Configurações padrão do App Router)
Causa Raiz: O tratamento inadequado do acesso a propriedades delimitadas por dois-pontos em react-server-dom-parcel, react-server-dom-turbopack e react-server-dom-webpack leva a uma falha do servidor (e potencial RCE) ao processar streams multipart maliciosos.
Alta Fidelidade: Verifica a assinatura específica de erro RSC (E{"digest") combinada com o código de status 500 para eliminar falsos positivos.
Varredura Ativa: Integra-se diretamente ao Scanner Ativo do Burp.
Varredura Manual: Clique com o botão direito em qualquer requisição para escanear explicitamente essa vulnerabilidade.
Relatórios Completos: Entradas detalhadas no painel de issues com formatação HTML, referências e etapas de correção.
Payload Seguro: Utiliza um payload apenas para detecção, que aciona uma falha/erro sem executar código prejudicial.
Baixe o arquivo JAR mais recente da página de Releases (ou compile você mesmo).
Abra o Burp Suite.
Navegue para Extensões > Instalado.
Clique em Adicionar.
Selecione Tipo de extensão: Java.
Selecione o arquivo NextJsRceScanner-1.0-SNAPSHOT.jar.
Navegue até uma aplicação Next.js alvo no Burp Suite.
Clique com o botão direito em qualquer requisição (ex.: GET /) no Histórico do Proxy ou Repeater.
Selecione Extensões > Next.js RSC RCE Scanner > Scan.
Verifique a aba Painel ou Alvo em busca de issues.
Se vulnerável, uma issue de Severidade Alta com o rótulo "Next.js RSC Remote Code Execution (CVE-2025-55182)" aparecerá.
Para compilar este projeto, você precisa do Java JDK 21+.
Clone o repositório:
git clone https://github.com/tobiasGuta/Next.js-RSC-RCE-Scanner-Burp-Suite-Extension.git
cd Next.js-RSC-RCE-Scanner-Burp-Suite-Extension
Compile com Gradle:
# Linux/Mac
./gradlew clean build
# Windows
gradlew.bat clean build
Localize o JAR: A extensão compilada estará em: build/libs/NextJsRceScanner-1.0-SNAPSHOT.jar
Esta ferramenta é destinada apenas para fins educacionais e testes de segurança autorizados. Não utilize esta ferramenta em sistemas para os quais você não tem permissão explícita para testar. Os autores não se responsabilizam por qualquer uso indevido ou dano causado por esta ferramenta.