Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Next.js-RSC-RCE-Scanner-Burp-Suite-Extension — Extensão do Burp Suite para detectar a vulnerabilidade de Execução Remota de Código (RCE) do Next.js / React Server Components (RSC) (CVE-2025-55182 e CVE-2025-66478). | Kitploit
Ferramentas/GitHubGitHub/tobiasguta/next.js-rsc-rce-scanner-burp-suite-extension
Scanners de VulnerabilidadesAnálise Dinâmica (Sandboxing)ExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubtobiasguta/next.js-rsc-rce-scanner-burp-suite-extension

Next.js-RSC-RCE-Scanner-Burp-Suite-Extension

Extensão do Burp Suite para detectar a vulnerabilidade de Execução Remota de Código (RCE) do Next.js / React Server Components (RSC) (CVE-2025-55182 e CVE-2025-66478).

Ver Repositório
2435há 9 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Next.js RSC RCE Scanner (Extensão para Burp Suite)

Java Burp Suite Security

Uma extensão de alta fidelidade para Burp Suite que detecta a vulnerabilidade de Execução Remota de Código (RCE) no Next.js / React Server Components (RSC) (CVE-2025-55182 e CVE-2025-66478).

Esta extensão implementa a lógica de detecção descoberta pela Equipe de Pesquisa de Segurança Cibernética da Searchlight. Ela envia uma requisição multipart malformada específica para acionar uma falha de acesso a propriedade em um objeto undefined dentro do stream RSC.

Detalhes da Vulnerabilidade

  • IDs CVE: CVE-2025-55182, CVE-2025-66478

  • Severidade: Alta / Crítica

  • Software Afetado: Next.js (Configurações padrão do App Router)

Causa Raiz: O tratamento inadequado do acesso a propriedades delimitadas por dois-pontos em react-server-dom-parcel, react-server-dom-turbopack e react-server-dom-webpack leva a uma falha do servidor (e potencial RCE) ao processar streams multipart maliciosos.

Funcionalidades

  • Alta Fidelidade: Verifica a assinatura específica de erro RSC (E{"digest") combinada com o código de status 500 para eliminar falsos positivos.

  • Varredura Ativa: Integra-se diretamente ao Scanner Ativo do Burp.

  • Varredura Manual: Clique com o botão direito em qualquer requisição para escanear explicitamente essa vulnerabilidade.

  • Relatórios Completos: Entradas detalhadas no painel de issues com formatação HTML, referências e etapas de correção.

  • Payload Seguro: Utiliza um payload apenas para detecção, que aciona uma falha/erro sem executar código prejudicial.

Instalação

  1. Baixe o arquivo JAR mais recente da página de Releases (ou compile você mesmo).

  2. Abra o Burp Suite.

  3. Navegue para Extensões > Instalado.

  4. Clique em Adicionar.

  5. Selecione Tipo de extensão: Java.

  6. Selecione o arquivo NextJsRceScanner-1.0-SNAPSHOT.jar.

Uso

  1. Navegue até uma aplicação Next.js alvo no Burp Suite.

  2. Clique com o botão direito em qualquer requisição (ex.: GET /) no Histórico do Proxy ou Repeater.

  3. Selecione Extensões > Next.js RSC RCE Scanner > Scan.

  4. Verifique a aba Painel ou Alvo em busca de issues.

  5. Se vulnerável, uma issue de Severidade Alta com o rótulo "Next.js RSC Remote Code Execution (CVE-2025-55182)" aparecerá.

Compilando a partir do Código Fonte

Para compilar este projeto, você precisa do Java JDK 21+.

  1. Clone o repositório:

    root@kitploit:~
    git clone https://github.com/tobiasGuta/Next.js-RSC-RCE-Scanner-Burp-Suite-Extension.git
    cd Next.js-RSC-RCE-Scanner-Burp-Suite-Extension
    
    
  2. Compile com Gradle:

    root@kitploit:~
    # Linux/Mac
    ./gradlew clean build
    
    # Windows
    gradlew.bat clean build
    
    
  3. Localize o JAR: A extensão compilada estará em: build/libs/NextJsRceScanner-1.0-SNAPSHOT.jar

POC

https://github.com/user-attachments/assets/55ef4a5b-207f-4098-bc55-2629f9715402

Referências

  • Searchlight Cyber: Mecanismo de Detecção de Alta Fidelidade

  • Assetnote React2Shell Scanner

  • Aviso de Segurança do Next.js

Aviso Legal

Esta ferramenta é destinada apenas para fins educacionais e testes de segurança autorizados. Não utilize esta ferramenta em sistemas para os quais você não tem permissão explícita para testar. Os autores não se responsabilizam por qualquer uso indevido ou dano causado por esta ferramenta.

Baixar ferramenta