Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Next.js-RCE-Scanner-BurpSuite-Extension- — Verwenden Sie Burp, um die CVE-2025-55182 Next.js RCE-Schwachstelle automatisch zu erkennen | Kitploit
Tools/GitHubGitHub/cr4at0r/next.js-rce-scanner-burpsuite-extension-
SchwachstellenscannerPayload-GenerierungExploitationWebanwendungs-ExploitationPenetrationstestsCommand and Control
GitHubcr4at0r/next.js-rce-scanner-burpsuite-extension-

Next.js-RCE-Scanner-BurpSuite-Extension-

Verwenden Sie Burp, um die CVE-2025-55182 Next.js RCE-Schwachstelle automatisch zu erkennen

Repository anzeigen
2611vor 9 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-55182 Next.js RCE Burp-Erweiterung

Funktionen

  • Passives Scannen: Automatische Erkennung aller Next.js-Websites, die durch Burp gehen.

In-Memory-Code-Injektion (v2.2 Neu!)

Rechtsklicken Sie auf die Zielanfrage und wählen Sie AntSword-In-Memory-Code injizieren. Unterstützt GET- und POST-Typen von In-Memory-Codes.

  • Verbindungsadresse: http://target/qaz
  • Verbindungspasswort: nb
  • Encoder: default (kein spezifischer Encoder erforderlich)

Nach erfolgreicher Injektion kann direkt AntSword verwendet werden, um diese Adresse zu verwalten.

Schwachstellenerkennungslogik

  • Echo-Methode: Senden von echo [random] und Überprüfung der Antwort; schnell, keine externe Verbindung.
  • DNSLog-Methode: Senden von nslookup/curl/wget-Payloads mit Burp Collaborator; unterstützt Erkennung ohne Antwort.
  • Doppelte Erkennung: Standardmäßig werden beide Methoden gleichzeitig verwendet, um maximale Erkennungsrate zu gewährleisten.
  • Doppelte Erkennung: [Neu] Gleichzeitige Ausführung von Echo- und DNSLog- (Burp Collaborator) Erkennung, um keine Fehlalarme zu vermeiden.
  • Automatische Ausnutzung: Nach Erkennung einer Schwachstelle werden automatisch Berechtigungs- und Systeminformationen abgerufen.
  • Ergebnisliste: Alle anfälligen Websites werden in Tabellenform angezeigt. alt text
  • Befehlsausführung: Rechtsklick in der Tabelle ermöglicht das Ausführen benutzerdefinierter Befehle auf dem Ziel sowie das Injizieren von In-Memory-Webshells. alt text
  • Verbindung mit In-Memory-Webshell: AntSword-Verbindung alt text alt text
  • Installation

    1. Laden Sie nextjs-rce-scanner-2.2.0.jar herunter.
    2. Burp Suite → Extender → Extensions → Add
    3. Erweiterungstyp: Java
    4. Wählen Sie die JAR-Datei aus.

    Verwendung

    1. Nach dem Laden der Erweiterung erscheint der Tab "Next.js RCE".
    2. Surfen Sie einfach normal im Web.
    3. Die Erweiterung erkennt automatisch Next.js-Websites und testet auf Schwachstellen.
    4. Anfällige Websites werden in der Tabelle angezeigt.

    Manueller Test

    Rechtsklicken Sie in Burp auf eine beliebige Anfrage → "Auf Next.js RCE-Schwachstelle testen"

    Befehle ausführen

    1. Rechtsklicken Sie auf eine anfällige Website in der Tabelle.
    2. Wählen Sie "Befehl ausführen..."
    3. Geben Sie den Befehl ein.

    Next.js RCE Scanner v2.2.0 (CVE-2025-55182)-BurpExtension

    root@kitploit:~
    cd CVE-2025-55182-BurpExtension
    mvn clean package -DskipTests
    

    Das JAR wird in target/nextjs-rce-scanner-2.2.0.jar erstellt.


    Dank an @Ruoji für die Vorschläge zur DNSLog-Erkennungsidee und das In-Memory-Webshell-POC.

    Tool herunterladen