
Next.js RCE Exploit
Professionelles Sicherheitsbewertungs-Tool für Next.js-Anwendungen
Dieses Tool ist ausschließlich für autorisierte Sicherheitstests und Forschungszwecke bestimmt.
Durch die Nutzung dieser Software erklären Sie sich damit einverstanden, alle geltenden Gesetze und Vorschriften einzuhalten.
Dieses Tool bietet Sicherheitsexperten eine grafische Oberfläche zum Testen von Next.js-Anwendungen auf CVE-2025-55182. Es hilft Organisationen, potenzielle Sicherheitsprobleme in ihren React Server Components (RSC)-Implementierungen zu identifizieren.
CVE-2025-55182 ist ein Sicherheitsproblem, das bestimmte Versionen des Next.js-Frameworks betrifft. Dieses Tool hilft Sicherheitsteams:
| Funktion | Beschreibung |
|---|---|
| 🎯 Gezieltes Testen | Präzise Schwachstellenbewertung |
| 🛡️ Sicherheitsprüfungen | Integrierte Schutzmaßnahmen für sensible Domänen |
| 🌐 Proxy-Unterstützung | Routing durch SOCKS5/HTTP-Proxys |
| 📊 Detaillierte Berichte | Umfassende Bewertungsergebnisse |
| 🖥️ GUI-Oberfläche | Benutzerfreundliche, auf Fyne basierende Oberfläche |
Das Tool enthält Funktionen zur verantwortungsvollen Offenlegung:
// Automatically blocks testing against:
// - Government domains (.gov)
// - Educational institutions (.edu)
// - Specific geographic regions
Für die manuelle Installation unter Windows & macOS befolgen Sie die folgenden Schritte. macOS-Benutzer haben auch die Möglichkeit, die praktische DMG-Datei zu verwenden.
# Repository klonen
git clone https://github.com/ssmvl2/Nextjs-RCE-Exploit.git
cd Nextjs-RCE-Exploit
# Abhängigkeiten installieren
go mod download
# Anwendung erstellen
go build -o nextjs-scanner .
# Ausführen
./nextjs-scanner
# Windows
GOOS=windows GOARCH=amd64 go build -o nextjs-scanner.exe .
# Linux
GOOS=linux GOARCH=amd64 go build -o nextjs-scanner-linux .
# macOS
GOOS=darwin GOARCH=amd64 go build -o nextjs-scanner-mac .
./nextjs-scanner
Die Anwendung bietet eine intuitive grafische Oberfläche:
┌─────────────────────────────────────────────────────────────┐
│ Next.js Security Assessment Tool │
├─────────────────────────────────────────────────────────────┤
│ │
│ Target URL: [https://example.com________________] │
│ │
│ ☐ Enable Proxy Proxy: [127.0.0.1:8080________] │
│ ☐ Verify SSL Timeout: [30 seconds__________] │
│ ☐ WAF Bypass Mode │
│ │
│ ┌───────────────────────────────────────────────────────┐ │
│ │ Assessment Log: │ │
│ │ [2025-01-15 10:30:15] Starting assessment... │ │
│ │ [2025-01-15 10:30:16] Connecting to target... │ │
│ │ [2025-01-15 10:30:17] Analyzing response... │ │
│ └───────────────────────────────────────────────────────┘ │
│ │
│ [ Start Assessment ] [ Generate Report ] │
│ │
└─────────────────────────────────────────────────────────────┘
| Option | Beschreibung | Standard |
|---|---|---|
| Ziel-URL | URL der Next.js-Anwendung | Erforderlich |
| Proxy aktivieren | Durch Proxy leiten | Deaktiviert |
| SSL verifizieren | Zertifikate validieren | Aktiviert |
| Zeitüberschreitung | Anfrage-Timeout | 30 Sekunden |
| WAF-Umgehung | Unicode-Kodierungsmodus | Deaktiviert |
Nextjs-Security-Tool/
├── main.go # Anwendungseinstiegspunkt und GUI
├── go.mod # Go-Moduldefinition
├── go.sum # Prüfsummen der Abhängigkeiten
└── README.md # Dokumentation
type RequestHandler struct {
httpClient *http.Client
requestTimeout time.Duration
sslVerify bool
browserAgent string
}
type PayloadResponse struct {
Success bool `json:"success"`
Result string `json:"result"`
Error string `json:"error,omitempty"`
}
| Paket | Zweck |
|---|---|
fyne.io/fyne/v2 | Plattformübergreifendes GUI-Framework |
net/http | HTTP-Client-Funktionalität |
crypto/tls | TLS/SSL-Unterstützung |
encoding/json | JSON-Parsing |
// HTTP Proxy
handler.ConfigureProxy(true, "http://127.0.0.1:8080")
// SOCKS5 Proxy
handler.ConfigureProxy(true, "socks5://127.0.0.1:1080")
Das Tool verwendet einen realistischen Browser-User-Agent:
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36
(KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36
Wenn Sie mit diesem Tool Sicherheitsprobleme entdecken:
Dieses Tool wird nur für Bildungs- und autorisierte Sicherheitstestzwecke bereitgestellt. Die Benutzer sind verantwortlich für:
Die Autoren übernehmen keine Haftung für Missbrauch dieser Software.
Beiträge sind willkommen für:
Bitte reichen Sie Probleme und Pull-Requests über GitHub ein.
Dieses Projekt ist unter der MIT-Lizenz lizenziert. Siehe LICENSE für Details.
Entwickelt für Sicherheitsexperten
🔒 Verantwortungsvoll testen 🔒