
Next.js RSC RCE Exploit Tool (CVE-2025-55182)
CVE-2025-55182 — это высокоопасная уязвимость в цепочке обработки серверных компонентов (RSC) Next.js. Злоумышленник, формируя специальные запросы multipart/form-data и поддельные блоки ответа RSC, может заставить сервер выполнить произвольный JavaScript-код и в конечном итоге выполнить удаленную команду через process.mainModule.require('child_process').
Данный проект упаковывает цепочку эксплуатации уязвимости в графический настольный инструмент, снижая затраты на проверку для исследователей безопасности в авторизованных тестовых средах. Включает:
git clone <repo-url> Nextjs_Exploit_Tool
cd Nextjs_Exploit_Tool
wails build
Сборка располагается в build/bin/:
NextjsExploitTool.appNextjsExploitTool.exeNextjsExploitTool# Windows (кросс-компиляция из macOS/Linux)
GOOS=windows wails build
# Linux (кросс-компиляция из macOS, требуется mingw-w64)
GOOS=linux wails build
Перед кросс-компиляцией необходимо настроить цепочку инструментов C для соответствующей платформы. Подробнее см. в документации Wails.

https://github.com/pyroxenites/Nextjs_RCE_Exploit_Tool
Данный проект предназначен только для авторизованного тестирования безопасности, исследований безопасности и образовательных демонстраций. Пользователи должны соблюдать местные законы и нормативные акты и получить явное письменное разрешение владельца целевой системы.
Использование данного инструмента означает, что вы прочитали и согласны с вышеуказанными условиями. Если вы не уверены в законности своих действий, не используйте его.
Данный проект предназначен только для исследовательских и авторизованных тестовых целей.