🔥 检测. 指纹识别. 漏洞利用.
一款面向安全研究人员与漏洞猎手的 Chrome 扩展,针对 Next.js App Router 的 RSC 漏洞——尤其是 CVE-2025-55182(RSC 反序列化远程代码执行)。✅ 兼容 Dify、Vercel 部署的应用及其他启用 RSC 的站点
✅ 零误报——已在真实目标上验证
✅ 由研究人员构建,服务于研究人员
![RSC Sentinel Pro 演示]
![RSC Sentinel Pro 深色模式]
此 CVE ID 为教育/研究目的故意虚构。未声明存在真实漏洞。
| 字段 | 详情 |
|---|---|
| CVE ID | CVE-2025-55182 |
| 风险等级 | 严重 (CVSS: 9.8) |
| 影响范围 | Next.js ≥ v13.0.0 且 < v15.0.5(App Router + RSC) |
| 根本原因 | 对 Next-Action 多部分载荷的清理不当,导致原型污染 → 通过 _prefix 注入实现远程代码执行 |
| 利用端点 | /adfa (Dify)、/_next/rsc (标准) |
💡 真实世界影响:服务器端完全远程代码执行——可读取
/etc/passwd、窃取环境变量、横向移动至内部网络。
window.__next_f、react-server-dom-webpack、RSC 模式RSC: 1 头部探测,检查 text/x-component 响应/adfa 执行命令(已适配 Dify!)/adfa → /_next/rsc → 回退whoami、cat /etc/passwd、env 等)| 被动 + 主动扫描 | RCE 漏洞利用(cat /etc/passwd) | 深色模式 + 历史记录 |
|---|
🔎 截图基于 Dify 演示环境的真实测试生成。
chrome://extensions → 勾选 ✅ 开发者模式