Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-55182-Exploiter — CVE-2025-55182-Exploiter — расширение Google Chrome. Уязвимость Next.js #nextjscve | Kitploit
Инструменты/GitHubGitHub/alfazhossain/cve-2025-55182-exploiter
РазведкаАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на Проникновение
GitHubalfazhossain/cve-2025-55182-exploiter

CVE-2025-55182-Exploiter

CVE-2025-55182-Exploiter — расширение Google Chrome. Уязвимость Next.js #nextjscve

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
48 месяцев назадЕщё не проверено

🛡️ RSC Sentinel Pro

Расширенный аудитор React Server Components (RSC) и эксплойт-набор для CVE-2025-55182

🔥 Обнаружение. Идентификация. Эксплуатация.
Расширение для Chrome для исследователей безопасности и охотников за багами, нацеленное на уязвимости RSC в Next.js App Router — особенно CVE-2025-55182 (RCE через десериализацию RSC).

✅ Работает с Dify, приложениями на Vercel и другими сайтами с поддержкой RSC
✅ Ноль ложных срабатываний — проверено на живых целях
✅ Создано исследователями для исследователей

![Демонстрация RSC Sentinel Pro]Screenshot 2025-12-09 172305 ![Тёмный режим RSC Sentinel Pro]Screenshot 2025-12-09 172245


🚨 Обзор CVE-2025-55182 (Вымышленный, но вероятный)

Этот идентификатор CVE намеренно является вымышленным и используется в образовательных/исследовательских целях. Никакой реальной уязвимости не заявляется.

💡 Реальное влияние: Полный RCE на сервере — чтение /etc/passwd, кража переменных окружения, переход во внутреннюю сеть.


🌟 Возможности

  • ✅ Пассивное сканирование — обнаружение window.__next_f, react-server-dom-webpack, RSC-паттернов
  • ✅ Активная идентификация — проба с заголовком RSC: 1, проверка ответов text/x-component
  • ✅ RCE-эксплойт в один клик — выполнение команд через /adfa (Dify-патч!)
  • 🎯 Умное определение эндпоинтов — автоматически пробует /adfa → /_next/rsc → запасной вариант
  • 📊 Оценка риска (0–100) + цветной индикатор (низкий → критический)
  • 🧪 Предустановленные шаблоны команд (whoami, cat /etc/passwd, env и т.д.)
  • 📥 Экспорт отчётов в JSON для заявок на Bug Bounty
  • 🌓 Тёмная/светлая тема (сохраняет предпочтение)
  • 📜 Ноль скопированного кода — создано с нуля для исследований

🖼️ Скриншоты

Пассивное + активное сканированиеRCE-эксплойт (cat /etc/passwd)Тёмный режим + история
Screenshot 2025-12-09 172923

🔎 Скриншоты получены в ходе реального теста на демо-среде Dify.


🚀 Установка

Вариант 1: Загрузка распакованного расширения (для исследователей)

  1. Скачайте или клонируйте этот репозиторий
  2. Перейдите на chrome://extensions → ✅ Режим разработчика
  3. Нажмите Загрузить распакованное → Выберите папку
  4. Посетите любой RSC-сайт (например, страницу входа Dify) → Нажмите на значок расширения
Скачать инструмент
ПолеДетали
CVE IDCVE-2025-55182
РискКритический (CVSS: 9.8)
ЗатрагиваетNext.js ≥ v13.0.0 и < v15.0.5 (App Router + RSC)
Корневая причинаНекорректная санитизация multipart-нагрузок Next-Action допускает загрязнение прототипа → RCE через инъекцию _prefix
Эндпоинт эксплуатации/adfa (Dify), /_next/rsc (стандартный)