Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
next88 — Implementación de alto rendimiento en Go para detectar vulnerabilidades RCE en React Server Components (CVE-2025-55182 & CVE-2025-66478). | Kitploit
Herramientas/GitHubGitHub/h0tak88r/next88
Escáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebEvasión de WAFPruebas de PenetraciónRed Teaming
GitHubh0tak88r/next88

next88

Implementación de alto rendimiento en Go para detectar vulnerabilidades RCE en React Server Components (CVE-2025-55182 & CVE-2025-66478).

Ver Repositorio
13hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

next88 - Escáner de RCE para Componentes de Servidor React

Implementación en Go de alto rendimiento para detectar vulnerabilidades RCE en Componentes de Servidor React (CVE-2025-55182 y CVE-2025-66478).

Características

  • 🚀 Alto Rendimiento: Binario compilado en Go con concurrencia basada en gorutinas
  • 🔍 Múltiples Métodos de Detección:
    • Detección segura de canal lateral
    • Comprobaciones de PoC de RCE
    • Técnicas de bypass de WAF (datos basura, doble codificación, bypass con punto y coma)
    • Bypass de WAF específico de Vercel
    • Detección de exposición de código fuente mediante extracción de ACTION_ID
  • 🎯 Escaneo Flexible: Host único, lista de hosts o rutas personalizadas
  • 📊 Salida JSON: Resultados estructurados para integración
  • 🎨 Salida Coloreada: Salida coloreada amigable para la terminal

Instalación

Desde el Código Fuente

root@kitploit:~
go install github.com/h0tak88r/next88@latest

Compilar Localmente

root@kitploit:~
git clone https://github.com/h0tak88r/next88.git
cd next88
go build -o next88 .

Uso

Uso Básico

root@kitploit:~
# Scan single host
next88 -u https://example.com

# Scan from file
next88 -l hosts.txt

# With custom threads
next88 -l hosts.txt -t 50

Opciones Avanzadas

root@kitploit:~
# Safe check (side-channel detection)
next88 -u https://example.com -safe-check

# WAF bypass with custom size
next88 -u https://example.com -waf-bypass -waf-bypass-size 256

# Vercel WAF bypass
next88 -u https://example.com -vercel-waf-bypass

# Double URL encoding bypass
next88 -u https://example.com -double-encode

# Semicolon bypass
next88 -u https://example.com -semicolon-bypass

# Source code exposure check
next88 -u https://example.com -check-source-exposure

# DoS test (send multiple requests)
next88 -u https://example.com --dos-test --dos-requests 200

# Custom paths
next88 -u https://example.com -path /_next -path /api

# Path file
next88 -u https://example.com -path-file paths.txt

# Windows payload
next88 -u https://example.com -windows

# Output to JSON
next88 -l hosts.txt -o results.json -all-results

# With Discord webhook notifications (real-time alerts)
next88 -l hosts.txt --discord-webhook https://discord.com/api/webhooks/...

Opciones

root@kitploit:~
  -u, --url <url>              URL/host único para verificar
  -l, --list <file>            Archivo que contiene una lista de hosts (uno por línea)
  -t, --threads <num>          Número de hilos concurrentes (predeterminado: 10)
  --timeout <seconds>          Tiempo de espera de solicitud en segundos (predeterminado: 10)
  -o, --output <file>          Archivo de salida para los resultados (formato JSON)
  --all-results                Guardar todos los resultados en el archivo de salida, no solo los hosts vulnerables
  -k, --insecure               Deshabilitar la verificación del certificado SSL (predeterminado: true)
  -v, --verbose                Salida detallada (mostrar fragmentos de respuesta para todos los hosts)
  -q, --quiet                  Modo silencioso (mostrar solo hosts vulnerables)
  --no-color                   Deshabilitar la salida coloreada
  --safe-check                 Usar detección segura de canal lateral en lugar de PoC de RCE
  --windows                    Usar carga útil de Windows PowerShell en lugar de shell Unix
  --waf-bypass                 Agregar datos basura para evitar la inspección de contenido del WAF (predeterminado: 128KB)
  --waf-bypass-size <KB>       Tamaño de datos basura en KB para el bypass de WAF (predeterminado: 128)
  --vercel-waf-bypass          Usar variante de carga útil de bypass de WAF de Vercel
  --path <path>                Ruta personalizada para probar (se puede usar varias veces)
  --path-file <file>            Archivo que contiene una lista de rutas para probar (una por línea)
  --check-source-exposure      Verificar la exposición del código fuente mediante la extracción de ACTION_ID del HTML
  --double-encode              Aplicar doble codificación URL para evadir WAFs
  --semicolon-bypass           Agregar punto y coma en lugares estratégicos para evadir WAFs
  --discord-webhook <url>      URL del webhook de Discord para notificaciones de vulnerabilidades en tiempo real
  --dos-test                   Probar Denegación de Servicio enviando múltiples solicitudes
  --dos-requests <num>         Número de solicitudes a enviar para la prueba de DoS (predeterminado: 100)

Formato de Salida

Estructura de salida JSON:

root@kitploit:~
{
  "scan_time": "2025-12-13T03:35:53Z",
  "total_results": 1,
  "results": [
    {
      "host": "https://example.com",
      "vulnerable": true,
      "status_code": 303,
      "final_url": "https://example.com/",
      "tested_url": "https://example.com/",
      "timestamp": "2025-12-13T03:35:51Z"
    }
  ]
}

Integración con AutoAR

Esta herramienta está integrada en el proyecto AutoAR y se puede usar mediante:

root@kitploit:~
# Via AutoAR main script
./main.sh react2shell_scan run -d example.com

# Via Discord bot
/react2shell_scan domain:example.com

Docker

La herramienta se construye e instala automáticamente en la imagen Docker de AutoAR:

root@kitploit:~
RUN go install github.com/h0tak88r/next88@latest

Rendimiento

  • Escaneo Concurrente: Usa gorutinas para escaneo paralelo de hosts
  • Cliente HTTP Optimizado: Pool de conexiones eficiente y tiempos de espera
  • Bajo Consumo de Memoria: Binario compilado con dependencias mínimas
  • Ejecución Rápida: Típicamente 5-10 veces más rápido que la implementación en Python

Créditos

Basado en la investigación del Assetnote Security Research Team.

Licencia

Consulte el archivo LICENSE para obtener más detalles.

Descargar herramienta