Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-55183-poc — CVE-2025-55183 的概念验证 | Kitploit
工具/GitHubGitHub/kimtruth/cve-2025-55183-poc
Web漏洞扫描器漏洞分析代码分析漏洞利用Web安全渗透测试
GitHubkimtruth/cve-2025-55183-poc

CVE-2025-55183-poc

CVE-2025-55183 的概念验证

查看仓库
738个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-55183-poc – Next.js React Server Components 服务器函数源代码泄露

本仓库包含用于检测 Next.js React Server Components (RSC) / Server Actions 中源代码泄露漏洞(编号 CVE-2025-55183)的工具。

在受影响的应用中,向服务器函数发送精心构造的 HTTP 请求可能导致该函数在引用被字符串化时(例如通过模板字符串或数据库查询中的隐式转换)返回完整的 JavaScript 源代码。

React 的修复为服务器引用添加了 toString() 重写,使其返回一个常量占位符字符串而非实际的函数体。运行旧版本的应用如果直接或间接将服务器引用字符串化并反射回客户端,仍可能泄露源代码。

⚠️ 法律声明:
这些工具仅用于对您拥有或明确授权测试的系统进行安全测试与研究。未经授权的扫描或利用可能违法。


仓库内容

  • CVE-2025-55183.yaml
    Nuclei 模板,用于:
    1. 发现 _next/static/chunks/*.js 文件
    2. 从这些块中提取候选服务器操作 ID
    3. 向每个操作发送 RSC 请求
    4. 标记包含服务器函数源代码的响应

漏洞摘要

  • 编号: CVE-2025-55183

  • 组件: Next.js 应用中的 React Server Components / Server Actions

  • 影响: 服务器端 JavaScript 源代码泄露

  • 根本原因:
    服务器引用(服务器函数)未重写 toString()。当此类引用作为参数传递给将其强制转换为字符串的代码时,其完整源代码可能返回给客户端(例如通过错误路径、日志记录或查询构建逻辑)。

  • 修复(上游):
    React 现已在服务器引用上安装一个 toString 描述符,返回常量占位符,例如:

root@kitploit:~
  function () { [omitted code] }

这样即使被字符串化,实际函数体也不会暴露。

有关底层 React 更改的详细信息,请参阅:

  • React 提交:894bc73cb493487c48d57f4508e6278db58e673a
  • React 博客:“Denial of service and source code exposure in React Server Components”

使用 Nuclei 检测

前提条件

  • Nuclei v3+
  • 对目标 Next.js 应用的网络访问权限
下载工具