
Расширение для Burp Suite для обнаружения уязвимости удаленного выполнения кода в Next.js / React Server Components (RSC) (CVE-2025-55182 и CVE-2025-66478).
Высокоточное расширение Burp Suite для обнаружения уязвимости удаленного выполнения кода Next.js / React Server Components (RSC) (CVE-2025-55182 и CVE-2025-66478).
Это расширение реализует логику обнаружения, разработанную командой кибербезопасности Searchlight Cyber. Оно отправляет специальный некорректный multipart-запрос, чтобы вызвать крах доступа к свойству на объекте undefined в потоке RSC.
Идентификаторы CVE: CVE-2025-55182, CVE-2025-66478
Серьезность: Высокая / Критическая
Затронутое ПО: Next.js (стандартные конфигурации App Router)
Основная причина: Некорректная обработка доступа к свойствам, разделенным двоеточием, в react-server-dom-parcel, react-server-dom-turbopack и react-server-dom-webpack, что приводит к падению сервера (и потенциальному RCE) при обработке вредоносных multipart-потоков.
Высокая точность: Проверяет на наличие специфической сигнатуры ошибки RSC (E{"digest") в сочетании с кодом состояния 500 для устранения ложных срабатываний.
Активное сканирование: Интегрируется непосредственно в активный сканер Burp.
Ручное сканирование: Щелкните правой кнопкой мыши любой запрос, чтобы явно проверить его на эту уязвимость.
Подробная отчетность: Подробные записи на панели проблем с HTML-форматированием, ссылками и шагами по устранению.
Безопасная нагрузка: Использует нагрузку только для обнаружения, которая вызывает сбой/ошибку без выполнения вредоносного кода.
Загрузите последний JAR-файл со страницы Релизы (или соберите его самостоятельно).
Откройте Burp Suite.
Перейдите в Extensions > Installed.
Нажмите Add.
Выберите Extension type: Java.
Выберите файл NextJsRceScanner-1.0-SNAPSHOT.jar.
Перейдите к целевому приложению Next.js в Burp Suite.
Щелкните правой кнопкой мыши любой запрос (например, GET /) в Proxy History или Repeater.
Выберите Extensions > Next.js RSC RCE Scanner > Scan.
Проверьте вкладку Dashboard или Target на наличие проблем.
Если приложение уязвимо, появится проблема с высокой серьезностью с пометкой "Next.js RSC Remote Code Execution (CVE-2025-55182)".
Для сборки этого проекта требуется Java JDK 21+.
Клонируйте репозиторий:
git clone https://github.com/tobiasGuta/Next.js-RSC-RCE-Scanner-Burp-Suite-Extension.git
cd Next.js-RSC-RCE-Scanner-Burp-Suite-Extension
Соберите с помощью Gradle:
# Linux/Mac
./gradlew clean build
# Windows
gradlew.bat clean build
Найдите JAR: Скомпилированное расширение будет находиться в: build/libs/NextJsRceScanner-1.0-SNAPSHOT.jar
https://github.com/user-attachments/assets/55ef4a5b-207f-4098-bc55-2629f9715402
Этот инструмент предназначен только для образовательных целей и авторизованного тестирования безопасности. Не используйте этот инструмент в системах, на тестирование которых у вас нет явного разрешения. Авторы не несут ответственности за любое неправомерное использование или ущерб, причиненный этим инструментом.