Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-55182 — Automatisierter Proof-of-Concept-Exploit für Next.js RCE (CVE-2025-55182) mit interaktiver Shell, Batch-Scanning und erweiterter Payload-Kodierung für Sicherheitsforschung und autorisierte Penetrationstests. | Kitploit
Tools/GitHubGitHub/hualy13/cve-2025-55182
SchwachstellenscannerExploitationWebanwendungs-ExploitationPenetrationstestsRed TeamingPayload-Entwicklung
GitHubhualy13/cve-2025-55182

CVE-2025-55182

Automatisierter Proof-of-Concept-Exploit für Next.js RCE (CVE-2025-55182) mit interaktiver Shell, Batch-Scanning und erweiterter Payload-Kodierung für Sicherheitsforschung und autorisierte Penetrationstests.

Repository anzeigen
4vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-55182 Next.js RCE-Ausnutzungstool 🚀

Python License Security

Dies ist ein automatisiertes Proof-of-Concept (PoC) Tool für die Remote Code Execution (RCE) Schwachstelle Next.js React Server Components (CVE-2025-55182).

Das Tool integriert eine interaktive Shell, intelligente Protokollerfassung und mehrthreading Massenscan-Funktionen. Es wurde speziell für Sicherheitsforscher und Penetrationstester entwickelt, um die Schwachstelle schnell zu verifizieren und auszunutzen.

⚠️ Haftungsausschluss: Dieses Tool dient ausschließlich der Cybersicherheitsschulung und autorisierten Sicherheitstests. Es ist strengstens untersagt, es für nicht autorisierte Angriffe zu verwenden. Der Benutzer übernimmt alle rechtlichen Verantwortlichkeiten, die sich aus der Nutzung dieses Tools ergeben.


✨ Kernfunktionen

  • Interaktiver Shell-Modus: Simuliert eine terminalähnliche Umgebung, unterstützt die Aufrechterhaltung von Sitzungen und die fortlaufende Ausführung von Befehlen, ohne das Skript wiederholt ausführen zu müssen.
  • Intelligente Protokollerfassung: Verarbeitet automatisch nicht standardgemäße Eingaben (wie 192.168.1.1, example.com oder URLs ohne Protokoll). Das Tool versucht zuerst HTTPS und fällt bei Misserfolg automatisch auf HTTP zurück.
  • Massenschwachstellenscan: Unterstützt das Importieren einer URL-Listendatei für hochleistungsfähiges Multithreading-Scannen, um schnell anfällige Ziele zu finden.
  • Automatische Deduplizierung: Entfernt automatisch doppelte Ziele im Batch-Modus, um doppelte Anfragen zu vermeiden.
  • Erweiterte Payload-Kodierung (Kernvorteil):
    • Verwendet natives Node.js Base64 zur Verarbeitung von Befehlsausgaben.
    • Löst perfekt Fehler aufgrund von JSON-Escape-Zeichen.
    • Unterstützt die Anzeige von binären Ausgaben (z.B. ls -F oder Lesen von nicht-Textdateien).
    • Keine Abhängigkeit von den base64- oder tr-Befehlen des Zielsystems (perfekt geeignet für schlanke Containerumgebungen wie Alpine/Distroless).
  • Robuste Fehlerbehandlung: Integrierter automatischer Wiederholungsmechanismus (Retries) und Timeout-Handling, geeignet für instabile Netzwerkumgebungen, und kann CMD-Codierungsfehler elegant behandeln.

🛠️ Installationsanleitung

  1. Repository klonen:

    root@kitploit:~
    git clone https://github.com/hualy13/CVE-2025-55182.git
    cd CVE-2025-55182
    
  2. Abhängigkeiten installieren:

    root@kitploit:~
    pip install -r requirements.txt
    

💻 Verwendung

1. Interaktive Shell (empfohlen)

Verbinden Sie sich wie per SSH mit dem Ziel, unterstützt die fortlaufende Ausführung von Befehlen.

root@kitploit:~
python CVE-2025-55182.py -u [https://target.com/apps] --shell

Hinweis: Wenn Sie eine IP eingeben (z. B. 127.0.0.1), versucht das Tool automatisch zuerst eine HTTPS-Verbindung.

2. Massenscan

Lädt eine Zielliste aus einer Textdatei für den Massenscan.

Bash

root@kitploit:~
python CVE-2025-55182.py -f targets.txt -t 20
  • -f: Pfad zur Ziellistendatei (ein Ziel pro Zeile).
  • -t: Anzahl der Scan-Threads (Standard: 10).
  • Ergebnis: Anfällige URLs werden automatisch in der Datei success.txt im aktuellen Verzeichnis gespeichert.

3. Einmalige Befehlsausführung

Führt einen einzelnen Befehl aus und beendet sich, geeignet für schnelle Überprüfungen.

Bash

root@kitploit:~
python CVE-2025-55182.py -u [https://target.com/apps] -c "id"

4. Proxy-Unterstützung

Unterstützt die Konfiguration eines HTTP/HTTPS-Proxys (z. B. in Verbindung mit Burp Suite zur Paketanalyse).

Bash

root@kitploit:~
python CVE-2025-55182.py -u [https://target.com/apps] --shell -p [http://127.0.0.1:8080]

📝 Eingabeformat für Massenscan

Die Datei targets.txt unterstützt gemischte Formate; das Tool normalisiert sie automatisch:

Plaintext

root@kitploit:~
192.168.1.100          # automatischer Versuch [http://192.168.1.100]
10.0.0.5:3000          # automatischer Versuch [http://10.0.0.5:3000]
example.com            # zuerst Versuch [https://example.com], bei Fehler http://
[https://site.com/apps]  # Wie angegeben testen

🔍 Technisches Prinzip

Die Schwachstelle nutzt die unsichere Deserialisierung von Payloads in Next.js Server Actions. Dieses Tool konstruiert einen bösartigen JSON-Payload, der folgendermaßen abläuft:

  1. Injiziert einen Aufruf von Node.js child_process.execSync.
  2. Umschließt die Ausführungslogik mit einem try-catch-Block, um zu verhindern, dass der Server mit 500 abstürzt, falls ein Befehl nicht existiert oder ein Ausführungsfehler auftritt.
  3. Nutzt den internen Buffer von Node.js, um das Befehlsausgabeergebnis in einen Base64-String zu konvertieren.
  4. Durch das Auslösen einer Exception (Throw Error) wird das Base64-Ergebnis im HTTP-Response-Header (X-Action-Redirect oder Location) an den Angreifer zurückgespiegelt.

⚖️ Rechtlicher Hinweis

Die in diesem Repository bereitgestellten Tools und Informationen dienen ausschließlich der Sicherheitsforschung und autorisierten Tests. Der Autor übernimmt keine Verantwortung für rechtswidrige Handlungen oder Schäden, die durch Missbrauch dieses Tools entstehen.

Testen Sie kein System ohne ausdrückliche Genehmigung.

Tool herunterladen