
CVE-2025-55182-Exploiter — расширение Google Chrome. Уязвимость Next.js #nextjscve
🔥 Обнаружение. Идентификация. Эксплуатация.
Расширение для Chrome для исследователей безопасности и охотников за багами, нацеленное на уязвимости RSC в Next.js App Router — особенно CVE-2025-55182 (RCE через десериализацию RSC).✅ Работает с Dify, приложениями на Vercel и другими сайтами с поддержкой RSC
✅ Ноль ложных срабатываний — проверено на живых целях
✅ Создано исследователями для исследователей
![Демонстрация RSC Sentinel Pro]
![Тёмный режим RSC Sentinel Pro]
Этот идентификатор CVE намеренно является вымышленным и используется в образовательных/исследовательских целях. Никакой реальной уязвимости не заявляется.
💡 Реальное влияние: Полный RCE на сервере — чтение
/etc/passwd, кража переменных окружения, переход во внутреннюю сеть.
window.__next_f, react-server-dom-webpack, RSC-паттерновRSC: 1, проверка ответов text/x-component/adfa (Dify-патч!)/adfa → /_next/rsc → запасной вариантwhoami, cat /etc/passwd, env и т.д.)| Пассивное + активное сканирование | RCE-эксплойт (cat /etc/passwd) | Тёмный режим + история |
|---|
🔎 Скриншоты получены в ходе реального теста на демо-среде Dify.
chrome://extensions → ✅ Режим разработчика| Поле | Детали |
|---|
| CVE ID | CVE-2025-55182 |
| Риск | Критический (CVSS: 9.8) |
| Затрагивает | Next.js ≥ v13.0.0 и < v15.0.5 (App Router + RSC) |
| Корневая причина | Некорректная санитизация multipart-нагрузок Next-Action допускает загрязнение прототипа → RCE через инъекцию _prefix |
| Эндпоинт эксплуатации | /adfa (Dify), /_next/rsc (стандартный) |