
🔍 ماسح ثغرات Next.js RCE (CVE-2025-55182) - أداة مسح تلقائي للثغرات تستخدم محرك بحث Zoomeye. تكتشف الأهداف من خلال dorks وتختبر CVE-2025-55182 مع إمكانيات المسح المتوازي.
المؤلف: im-ezboy
ماسح لثغرة RCE في Next.js (CVE-2025-55182) باستخدام بحث Zoomeye. يجد الأهداف عبر استعلامات Zoomeye ويختبرهم بحمولة الاستغلال المقدمة.
http.header="Vary: RSC, Next-Router-State-Tree"vul.cve="CVE-2025-55182"vulnerable_zoomeye_*.txt وتقرير JSON مفصل.requests, tqdmتثبيت التبعيات:
pip install requests tqdm
حرّر zoomeye.py:
ZOOMEYE_API_KEY – ضع مفتاح API الخاص بـ Zoomeye هنا (قم بإزالته قبل الدفع إلى المستودعات العامة).ZOOMEYE_USERNAME, ZOOMEYE_PASSWORD إذا كنت تفضل تسجيل الدخول عبر JWT (اتركهما فارغين لمفتاح API).RESULTS_PER_QUERY (افتراضيًا 1000) و MAX_PAGES (افتراضيًا 200) – أدوات تحكم في الترقيم؛ تخضع لقيود خطتك.MAX_TOTAL_LIMIT (افتراضيًا 500_000) – حد أقصى ثابت للنتائج الإجمالية التي يطلبها المستخدم.SCAN_THREADS (افتراضيًا 20) و REQUEST_TIMEOUT (افتراضيًا 10 ثوانٍ) – مقابض ضبط لسرعة المسح مقابل الموثوقية.python3 zoomeye.py
سيُطلب منك إدخال حد النتائج الإجمالي (<= 500000). اضغط Enter لاستخدام القيمة الافتراضية (RESULTS_PER_QUERY * 2).
مثال:
Enter max total results to collect (<= 500000, blank=default 2000):
============================) لكل مرحلة.vulnerable_zoomeye_YYYYMMDD_HHMMSS.txt – الأهداف الضعيفة (واحد لكل سطر).report_zoomeye_YYYYMMDD_HHMMSS.json – ملخص وبيانات وصفية.vulnerable_*.txt و report_*.json إلى ملف .gitignore إذا كنت لا تريد إدراج مخرجات المسح في الالتزامات.RESULTS_PER_QUERY و MAX_PAGES والحد الإجمالي المُطلب وفقًا لذلك.