Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-55182-GUI — CVE-2025-55182 Tool zur Erkennung und Ausnutzung von Schwachstellen (GUI-Version) | Kitploit
Tools/GitHubGitHub/m3ngx1ng/cve-2025-55182-gui
SchwachstellenscannerExploitationWebanwendungs-ExploitationPenetrationstestsCommand and ControlRed TeamingRemote-Access-ToolPayload-Entwicklung
GitHubm3ngx1ng/cve-2025-55182-gui

CVE-2025-55182-GUI

CVE-2025-55182 Tool zur Erkennung und Ausnutzung von Schwachstellen (GUI-Version)

Repository anzeigen
1vor 7 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-55182 Schwachstellenerkennungs- und Ausnutzungstool (GUI-Version)

Projektbeschreibung

Dieses Projekt ist ein grafisches Erkennungs- und Ausnutzungstool für die Hochrisiko-Schwachstelle CVE-2025-55182. Es wurde mit Python + tkinter entwickelt und bietet eine vollständig grafische Benutzeroberfläche – ohne komplexe Befehlszeilenoperationen. Dabei werden Benutzerfreundlichkeit und Praktikabilität gleichermaßen berücksichtigt.

Die Schwachstelle CVE-2025-55182 existiert im Next.js-Framework der React-Server-Components-(RSC-)Ökosystems. Angreifer können durch manipulierte multipart/form-data-Anfragen eine Remote-Codeausführung erreichen und so die Kontrolle über den Server übernehmen. Dieses Tool dient ausschließlich der autorisierten Sicherheitsforschung und konformen Penetrationstests. Es hilft Sicherheitsexperten, die Auswirkungen der Schwachstelle auf Ziel-Assets schnell zu verifizieren und Notfallreaktion sowie Sicherheitsmaßnahmen voranzutreiben.

Kernfunktionen

FunktionsmodulDetaillierte Beschreibung
SchwachstellenerkennungUnterstützt Einzelziel-/Batch-Erkennung, integriert passive Merkmalserkennung (Antwortheader, Seiten-Schlüsselwörter) und aktive Fingerabdruck-Verifizierung (React Flight Protocol); Ergebnisse können im TXT/CSV-Format exportiert werden
Ein-Klick-BefehlsausführungKein manuelles Erstellen von Payloads erforderlich; Ziel-URL und Systembefehl eingeben (whoami/ls/cat usw.), Schwachstellenausnutzung wird automatisch durchgeführt und das Ausführungsergebnis zurückgegeben
Bereitstellung und Nutzung der In-Memory-WebshellEin-Klick-Bereitstellung einer dateilosen In-Memory-Webshell, Unterstützung benutzerdefinierter Zugriffspfade, flexible Befehlsausführung über das Tool oder den Browser
Reverse ShellIntegrierte Reverse-Shell-Funktion; nach Konfiguration von Angreifer-IP und Listener-Port kann schnell eine interaktive Shell auf dem Zielserver erhalten werden
KompatibilitätsanpassungAutomatische Korrektur des URL-Formats, Ignorieren der SSL-Validierung, mehrthreadiges Batch-Scannen, Anpassung an verschiedene Betriebssysteme und Netzwerkumgebungen

Bedienungsanleitung

Tool starten

root@kitploit:~
cve-2025-55182-gui.exe

Schritt-für-Schritt-Anleitung

  1. Schwachstellenerkennung

    1. Einzelziel: Wechseln Sie zur Registerkarte „Schwachstellenerkennung", geben Sie die Ziel-URL ein (http/https wird unterstützt), klicken Sie auf „Erkennung starten" und sehen Sie sich Bewertung und Ergebnis an.
    2. Batch-Erkennung: Klicken Sie auf „URL-Datei importieren" (eine URL pro Zeile) und führen Sie „Batch-Erkennung starten" aus. Nach Abschluss des Scans können die Ergebnisse exportiert werden.

    image-20260103215221114

  2. Befehlsausführung

    1. Wechseln Sie zur Registerkarte „Befehlsausführung" und geben Sie die Ziel-URL sowie den auszuführenden Befehl ein.
    2. Klicken Sie auf „Befehl ausführen", um die Befehlsausgabe in Echtzeit anzuzeigen.

    image-20260103215242145

  3. Bereitstellung und Nutzung der In-Memory-Webshell

    1. Bereitstellung: Konfigurieren Sie auf der Registerkarte „In-Memory-Webshell" die Ziel-URL und den benutzerdefinierten Zugriffspfad und klicken Sie auf „In-Memory-Webshell bereitstellen".
    2. Nutzung: Führen Sie Befehle direkt im Tool aus oder greifen Sie über den Browser auf http://目标IP:3000/自定义路径?cmd=待执行命令 zu.

    image-20260103215308304

  4. Reverse Shell

    1. Der Angreifer startet auf seinem Host zunächst den Listener (z. B. mit nc): nc -lvp 监听端口
    2. Wechseln Sie im Tool zur Registerkarte „Reverse Shell" und geben Sie Ziel-URL, Angreifer-IP und Listener-Port ein.
    3. Klicken Sie auf „Reverse Shell starten"; kehren Sie zum Listener-Terminal zurück, um die interaktive Shell zu erhalten.

    image-20260103215326872

Sicherheitsempfehlungen

Maßnahmen auf Verteidigerseite

  1. Aktualisieren Sie das Next.js-Framework umgehend auf die neueste stabile Version, um die Fehler in der RSC-Parsing-Logik zu beheben.
  2. Konfigurieren Sie WAF-Regeln, um Anfragen mit bösartigen RSC-Headern und speziellen multipart/form-data-Formaten zu blockieren und das Schlüsselwort child_process zu filtern.
  3. Beschränken Sie die Ausführungsrechte des serverseitigen child_process-Moduls und minimieren Sie die Laufzeitrechte der Geschäftsdienste.
  4. Führen Sie mithilfe dieses Tools (oder ähnlicher Schwachstellen-Scan-Tools) regelmäßig Sicherheitsprüfungen Ihrer Assets durch.

Nutzungsrichtlinien für das Tool

  1. Vor der Verwendung dieses Tools muss eine rechtmäßige schriftliche Genehmigung für das Zielsystem eingeholt werden.
  2. Halten Sie sich strikt an das „Cybersicherheitsgesetz der Volksrepublik China", die „Maßnahmen zur Cybersicherheitsüberprüfung" sowie weitere einschlägige Gesetze und Vorschriften.
  3. Erstellen Sie während der Tests Datensicherungen, um irreversible Schäden am Zielsystem zu vermeiden.
  4. Kontrollieren Sie beim Batch-Scannen die Anzahl der Threads, um ein Denial-of-Service-Risiko (DoS) für den Zielserver zu vermeiden.

Haftungsausschluss

Dieses Projekt dient ausschließlich der Sicherheitsforschung und autorisierten Penetrationstests. Jegliche Nutzung für illegale Angriffe, unbefugte Systemuntersuchungen oder Datendiebstahl ist untersagt.

Alle rechtlichen Konsequenzen, wirtschaftlichen Verluste und Systemschäden, die durch die Verwendung dieses Tools entstehen, liegen in der alleinigen Verantwortung des Nutzers. Der Projektentwickler übernimmt keinerlei Haftung.

Über den Autor

Wir laden Sie ein, dem WeChat-Konto „梦醒安全" (Mengxing Security) zu folgen – dort werden kontinuierlich Inhalte rund um Cybersicherheit veröffentlicht. image

Wir laden Sie ein, der Austauschgruppe beizutreten, um gemeinsam zu lernen und sich auszutauschen. image

Tool herunterladen