
CVE-2025-55182 — эксплойт RCE для десериализации Flight в Next.js с интерактивной оболочкой, выполнением одной командой и цепочкой reverse shell с несколькими полезными нагрузками. Только для авторизованного тестирования на проникновение.
Эксплойт удалённого выполнения кода для уязвимости десериализации в Next.js Server Actions (Flight)
Этот репозиторий содержит рабочий эксплойт для CVE-2025-55182 — уязвимости
десериализации в протоколе Next.js Flight (Server Actions).
Создавая вредоносный Flight-чанк, неаутентифицированный злоумышленник
может загрязнить цепочку __proto__ (гаджет then / constructor), добраться
до модуля child_process и добиться произвольного удалённого выполнения кода
на целевом сервере.
Эксплойт получает вывод команд, скрывая его внутри digest ошибки NEXT_REDIRECT,
что даёт чистый, не сохраняющий состояние примитив RCE при каждом запросе.
Этот инструмент предназначен только для авторизованных оценок безопасности, пентестов и CTF-задач. Вы несёте ответственность за соблюдение всех применимых законов и за наличие явного письменного разрешения на тестирование любого целевого объекта. Автор не несёт ответственности за неправомерное использование.
whoami, id, чтение файлов, что угодноrequests (совместимо с inline-скриптами PEP 723)git clone https://github.com/dotnetguard/CVE-2025-55182-Exploit.git
cd CVE-2025-55182-Exploit
# Вариант A — классический
pip install requests
python3 exploit.py
# Вариант B — uv (inline-зависимости PEP 723)
uv run exploit.py