Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Next.js-RCE-Scanner---CVE-2025-55182-CVE-2025-66478 — Ein fortschrittlicher Schwachstellenscanner zur Erkennung von **CVE-2025-55182** und **CVE-2025-66478** – kritischen Remote-Code-Execution-Schwachstellen (RCE) in Next.js-Anwendungen, die React Server Components (RSC) verwenden. | Kitploit
Tools/GitHubGitHub/mustafa1p/next.js-rce-scanner---cve-2025-55182-cve-2025-66478
SchwachstellenscannerExploitationWebanwendungs-ExploitationPenetrationstestsRed TeamingPayload-Entwicklung
GitHubmustafa1p/next.js-rce-scanner---cve-2025-55182-cve-2025-66478

Next.js-RCE-Scanner---CVE-2025-55182-CVE-2025-66478

Ein fortschrittlicher Schwachstellenscanner zur Erkennung von **CVE-2025-55182** und **CVE-2025-66478** – kritischen Remote-Code-Execution-Schwachstellen (RCE) in Next.js-Anwendungen, die React Server Components (RSC) verwenden.

Repository anzeigen
4vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🔍 Next.js RCE Scanner - CVE-2025-55182 & CVE-2025-66478

Version Python License Platform

Ein leistungsstarker und benutzerfreundlicher Scanner zur Erkennung kritischer RCE-Schwachstellen in Next.js-Anwendungen


🎯 Überblick

Ein erweiterter Schwachstellenscanner zur Erkennung von CVE-2025-55182 und CVE-2025-66478 – kritischen Remote Code Execution (RCE)-Schwachstellen in Next.js-Anwendungen, die React Server Components (RSC) verwenden.

Dieses verbesserte Tool baut auf den hervorragenden Forschungsergebnissen des Assetnote Security Teams auf und bietet eine verbesserte Erkennung, einfachere Bedienung und umfassende Berichterstattung.

🌟 Hauptfunktionen

  • Drei-Schichten-Erkennung: Testet mit RCE-, Safe- und Vercel-WAF-Bypass-Payloads
  • Automatische Erkennung: Findet test_urls.txt automatisch im selben Verzeichnis
  • Doppelter Modus: Scan einer einzelnen URL oder Massenscan aus einer Datei
  • Intelligente Weiterleitungsbehandlung: Folgt Weiterleitungen mit Same-Host-Validierung
  • Umfassende Berichte: Exportiert Ergebnisse als JSON, CSV oder HTML
  • Wiederholungslogik: Eingebaute Robustheit mit automatischen Wiederholungen
  • Fortschrittsanzeige: Echtzeit-Fortschrittsbalken für Massenscans
  • GUI & CLI: Optionale grafische Oberfläche oder Kommandozeilen-Nutzung
  • Konfigurierbar: Passen Sie Payloads und Erkennungsmuster über config.json an

  • 🚨 Schwachstellendetails

    CVE-2025-55182 & CVE-2025-66478

    Diese Schwachstellen betreffen Next.js-Anwendungen, die React Server Components verwenden, durch unsachgemäße Verarbeitung von Multipart-Form-Data-Anfragen:

    • Auswirkung: Remote Code Execution (RCE)
    • Angriffsvektor: Bösartige Multipart-Form-Data-Payloads an RSC-Endpunkte
    • Betroffen: Next.js-Anwendungen mit aktivierten Server Actions
    • Schweregrad: Kritisch

    Ausnutzungsmechanismus: Die Schwachstelle nutzt das Multipart-Parsing des RSC-Protokolls aus, um beliebigen JavaScript-Code einzuschleusen, der serverseitig ausgeführt wird, sodass Angreifer Systembefehle ausführen können.


    📦 Installation

    Schnellinstallation (Empfohlen)

    Windows:

    root@kitploit:~
    setup.bat
    

    Linux/macOS:

    root@kitploit:~
    chmod +x setup.sh
    ./setup.sh
    

    Manuelle Installation

    1. Repository klonen:
    root@kitploit:~
    git clone https://github.com/yourusername/nextjs-rce-scanner.git
    cd nextjs-rce-scanner
    
    1. Virtuelle Umgebung erstellen (optional, aber empfohlen):
    root@kitploit:~
    python -m venv venv
    
    # Windows
    venv\Scripts\activate
    
    # Linux/macOS
    source venv/bin/activate
    
    1. Abhängigkeiten installieren:
    root@kitploit:~
    pip install -r requirements.txt
    

    🚀 Verwendung

    Schnellscan (Interaktiver Modus)

    Der einfachste Weg, um mit dem Scannen zu beginnen:

    Windows:

    root@kitploit:~
    scan.bat
    

    Linux/macOS:

    root@kitploit:~
    ./scan.sh
    

    Oder direkt:

    root@kitploit:~
    python quick_scan.py
    

    Was passiert:

    1. Erkennt test_urls.txt automatisch, falls vorhanden
    2. Fragt nach einer einzelnen URL oder lädt eine Datei
    3. Führt eine Drei-Schichten-Erkennung durch (RCE + Safe + Vercel-Bypass)
    4. Zeigt Ergebnisse mit detaillierten Schwachstelleninformationen an

    Einzel-URL-Scan

    root@kitploit:~
    python quick_scan.py
    # When prompted, enter: 1
    # Enter URL: https://target.com
    

    Massenscan aus Datei

    Erstellen Sie test_urls.txt im selben Verzeichnis:

    root@kitploit:~
    https://example1.com
    https://example2.com
    https://example3.com
    

    Scanner ausführen:

    root@kitploit:~
    python quick_scan.py
    # Auto-detects test_urls.txt and scans all URLs
    

    Erweiterte Verwendung (vollständige Engine)

    root@kitploit:~
    python nextjs_rce_scanner.py --url https://target.com --payload-type rce
    

    Optionen:

    • --url: Einzelne Ziel-URL
    • --file: Pfad zu einer Datei mit URLs (eine pro Zeile)
    • --payload-type: Payload-Variante (rce, safe, waf_bypass, vercel_bypass, custom)
    • --output: Pfad zur Berichtsdatei
    • --format: Berichtsformat (json, csv, html)
    • --gui: Grafische Oberfläche starten
    • --timeout: Anfrage-Timeout in Sekunden
    • --max-redirects: Maximale Anzahl zu verfolgender Weiterleitungen
    • --verbose: Detaillierte Ausgabe

    Beispiel:

    root@kitploit:~
    python nextjs_rce_scanner.py --file targets.txt --format html --output scan_results.html --verbose
    

    📊 Ausgabebeispiele

    Konsolenausgabe

    root@kitploit:~
    ═══════════════════════════════════════════════════════════
    🔍 Next.js RCE Scanner - Triple Layer Detection
    ═══════════════════════════════════════════════════════════
    
    [*] Auto-detected file: test_urls.txt
    [*] Loading URLs from file...
    [*] Loaded 5 URLs
    
    ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
    [1/5] Scanning: https://example.com
    ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
    
      [✓] RCE Payload Test       → Secure
      [✓] Safe Payload Test      → Secure
      [✓] Vercel Bypass Test     → Secure
    
      Status: ✅ SECURE (0/3 payloads detected vulnerability)
      Response: 405 (Method Not Allowed)
    

    Berichtsdateien

    JSON-Bericht:

    root@kitploit:~
    {
      "scan_timestamp": "2025-01-15T10:30:00",
      "total_targets": 5,
      "vulnerable": 0,
      "results": [...]
    }
    

    HTML-Bericht: Professionell formatierter Bericht mit farbcodierten Ergebnissen, Scan-Statistiken und detaillierten Befunden.


    🔧 Konfiguration

    Passen Sie das Scanner-Verhalten über config.json an:

    root@kitploit:~
    {
      "scanner_settings": {
        "timeout": 30,
        "max_redirects": 5,
        "verify_ssl": false
      },
      "payloads": {
        "rce_commands": {
          "unix_test": "echo $((41*271))",
          "windows_test": "powershell -c \"41*271\""
        }
      },
      "detection": {
        "rce_patterns": [".*/login\\?a=11111.*"],
        "safe_error_codes": [500]
      },
      "rate_limiting": {
        "enabled": true,
        "requests_per_second": 2
      }
    }
    

    🛡️ Erkennungsmethoden

    Ebene 1: RCE-Payload

    • Injiziert Payload zur Befehlsausführung über Multipart-Form-Data
    • Erkennt den X-Action-Redirect-Header mit einem bestimmten Muster
    • Bestätigt die Fähigkeit zur Codeausführung

    Ebene 2: Safe-Payload

    • Verwendet nicht-destruktive Test-Payloads
    • Prüft auf HTTP-Statuscode 500 und Fehlermeldungen
    • Identifiziert die Schwachstelle ohne Ausnutzung

    Ebene 3: Vercel-WAF-Bypass

    • Alternative Multipart-Struktur zur Umgehung der WAF
    • Testet verschiedene Content-Type-Boundaries
    • Umfassende Abdeckung für geschützte Ziele

    📂 Projektstruktur

    root@kitploit:~
    nextjs-rce-scanner/
    ├── nextjs_rce_scanner.py   # Main scanner engine (full features)
    ├── quick_scan.py            # Simple interactive wrapper
    ├── config.json              # Configuration file
    ├── requirements.txt         # Python dependencies
    ├── test_urls.txt            # URL list for bulk scanning
    ├── setup.sh                 # Linux/Mac installation script
    ├── setup.bat                # Windows installation script
    ├── scan.sh                  # Linux/Mac quick launcher
    ├── scan.bat                 # Windows quick launcher
    ├── README.md                # This file
    └── LICENSE                  # MIT License
    

    🧪 Testen

    Testen Sie gegen bekannte verwundbare Umgebungen (nur ethisches Testen):

    root@kitploit:~
    python quick_scan.py
    

    Geben Sie die Test-URL ein, wenn Sie dazu aufgefordert werden. Der Scanner wird:

    1. RCE-Payload testen
    2. Safe-Payload testen
    3. Vercel-Bypass-Variante testen
    4. Eine detaillierte Analyse liefern

    ⚠️ Rechtlicher Haftungsausschluss

    NUR FÜR BILDUNGSZWECKE UND AUTORISIERTE TESTS

    Dieses Tool wird für Sicherheitsforschung, Schwachstellenbewertung und autorisierte Penetrationstests bereitgestellt. Benutzer müssen:

    • ✅ Vor dem Scannen eines Ziels eine ausdrückliche schriftliche Genehmigung einholen
    • ✅ Alle geltenden Gesetze und Vorschriften einhalten
    • ✅ Verantwortungsbewusst und ethisch handeln
    • ❌ NICHT für unbefugten Zugriff oder böswillige Zwecke verwenden
    • ❌ Keine Systeme scannen, die einem nicht gehören oder für die keine Testberechtigung besteht

    Die Autoren übernehmen KEINE HAFTUNG für Missbrauch oder Schäden, die durch dieses Tool verursacht werden.

    Durch die Nutzung dieser Software stimmen Sie zu, sie auf legale und verantwortungsvolle Weise zu verwenden.


    🙏 Danksagungen & Referenzen

    • Assetnote Security Team: Originalforschung zu Schwachstellen und react2shell-scanner
    • CVE-2025-55182 & CVE-2025-66478: Kennungen der Schwachstellen
    • Next.js-Team: Für kontinuierliche Sicherheitsverbesserungen

    📝 Lizenz

    MIT-Lizenz – Siehe Datei LICENSE für Details


    🤝 Mitwirken

    Beiträge sind willkommen! Bitte:

    1. Das Repository forken
    2. Einen Feature-Branch erstellen (git checkout -b feature/improvement)
    3. Änderungen committen (git commit -am 'Add new feature')
    4. Den Branch pushen (git push origin feature/improvement)
    5. Einen Pull Request eröffnen

    📧 Kontakt

    Bei Sicherheitsproblemen oder Fragen:

    • Öffnen Sie ein Issue auf GitHub
    • Melden Sie Schwachstellen verantwortungsbewusst

    ⭐ Wenn dieses Tool Ihnen geholfen hat, geben Sie ihm bitte einen Stern! ⭐

    Mit ❤️ für die Sicherheits-Community erstellt

    Tool herunterladen