Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Next.js-RCE-Scanner-BurpSuite-Extension- — Verwenden Sie Burp, um die CVE-2025-55182 Next.js RCE-Schwachstelle automatisch zu erkennen | Kitploit
Tools/GitHubGitHub/cr4at0r/next.js-rce-scanner-burpsuite-extension-
SchwachstellenscannerPayload-GenerierungExploitationWebanwendungs-ExploitationPenetrationstestsCommand and Control
GitHubcr4at0r/next.js-rce-scanner-burpsuite-extension-

Next.js-RCE-Scanner-BurpSuite-Extension-

Verwenden Sie Burp, um die CVE-2025-55182 Next.js RCE-Schwachstelle automatisch zu erkennen

Repository anzeigen
2613vor 9 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-55182 Next.js RCE Burp-Erweiterung

Funktionen

  • Passives Scannen: Automatische Erkennung aller Next.js-Websites, die durch Burp gehen.

In-Memory-Code-Injektion (v2.2 Neu!)

Rechtsklicken Sie auf die Zielanfrage und wählen Sie AntSword-In-Memory-Code injizieren. Unterstützt GET- und POST-Typen von In-Memory-Codes.

  • Verbindungsadresse: http://target/qaz
  • Verbindungspasswort: nb
  • Encoder: default (kein spezifischer Encoder erforderlich)

Nach erfolgreicher Injektion kann direkt AntSword verwendet werden, um diese Adresse zu verwalten.

Schwachstellenerkennungslogik

  • Echo-Methode: Senden von echo [random] und Überprüfung der Antwort; schnell, keine externe Verbindung.
  • DNSLog-Methode: Senden von nslookup/curl/wget-Payloads mit Burp Collaborator; unterstützt Erkennung ohne Antwort.
  • Doppelte Erkennung: Standardmäßig werden beide Methoden gleichzeitig verwendet, um maximale Erkennungsrate zu gewährleisten.
  • Doppelte Erkennung: [Neu] Gleichzeitige Ausführung von Echo- und DNSLog- (Burp Collaborator) Erkennung, um keine Fehlalarme zu vermeiden.
  • Automatische Ausnutzung: Nach Erkennung einer Schwachstelle werden automatisch Berechtigungs- und Systeminformationen abgerufen.
  • Ergebnisliste: Alle anfälligen Websites werden in Tabellenform angezeigt. alt text
  • Befehlsausführung: Rechtsklick in der Tabelle ermöglicht das Ausführen benutzerdefinierter Befehle auf dem Ziel sowie das Injizieren von In-Memory-Webshells. alt text
  • Verbindung mit In-Memory-Webshell: AntSword-Verbindung alt text alt text

Installation

  1. Laden Sie nextjs-rce-scanner-2.2.0.jar herunter.
  2. Burp Suite → Extender → Extensions → Add
  3. Erweiterungstyp: Java
  4. Wählen Sie die JAR-Datei aus.

Verwendung

  1. Nach dem Laden der Erweiterung erscheint der Tab "Next.js RCE".
  2. Surfen Sie einfach normal im Web.
  3. Die Erweiterung erkennt automatisch Next.js-Websites und testet auf Schwachstellen.
  4. Anfällige Websites werden in der Tabelle angezeigt.

Manueller Test

Rechtsklicken Sie in Burp auf eine beliebige Anfrage → "Auf Next.js RCE-Schwachstelle testen"

Befehle ausführen

  1. Rechtsklicken Sie auf eine anfällige Website in der Tabelle.
  2. Wählen Sie "Befehl ausführen..."
  3. Geben Sie den Befehl ein.

Next.js RCE Scanner v2.2.0 (CVE-2025-55182)-BurpExtension

cd CVE-2025-55182-BurpExtension
mvn clean package -DskipTests

Das JAR wird in target/nextjs-rce-scanner-2.2.0.jar erstellt.


Dank an @Ruoji für die Vorschläge zur DNSLog-Erkennungsidee und das In-Memory-Webshell-POC.

Tool herunterladen