
Exploit automatizado de prueba de concepto para RCE en Next.js (CVE-2025-55182) con shell interactivo, escaneo por lotes y codificación avanzada de payloads para investigación de seguridad y pruebas de penetración autorizadas.
Esta es una herramienta de prueba de concepto (PoC) automatizada para la vulnerabilidad de ejecución remota de código (RCE) de Next.js React Server Components (CVE-2025-55182).
La herramienta integra funciones de Shell interactivo, reconocimiento inteligente de protocolos y escaneo por lotes multihilo, diseñada para investigadores de seguridad y probadores de penetración, con el objetivo de validar y explotar rápidamente esta vulnerabilidad.
⚠️ Descargo de responsabilidad: Esta herramienta es solo para fines de educación en seguridad cibernética y pruebas de seguridad autorizadas. Está estrictamente prohibido usarla para cualquier ataque no autorizado. El usuario asume toda la responsabilidad legal derivada del uso de esta herramienta.
192.168.1.1, example.com o URL sin protocolo). La herramienta intenta HTTPS primero y retrocede automáticamente a HTTP si falla.ls -F o leer archivos no textuales).base64 o tr del sistema objetivo (se adapta perfectamente a entornos de contenedores ligeros como Alpine/Distroless).Clonar el repositorio:
git clone https://github.com/hualy13/CVE-2025-55182.git
cd CVE-2025-55182
Instalar dependencias:
pip install -r requirements.txt
Conéctese al objetivo como si fuera SSH, admite la ejecución continua de comandos.
python CVE-2025-55182.py -u [https://target.com/apps] --shell
Nota: si ingresa una IP (por ejemplo 127.0.0.1), la herramienta intentará automáticamente la conexión HTTPS primero.
Cargue una lista de objetivos desde un archivo de texto para detección por lotes.
Bash
python CVE-2025-55182.py -f targets.txt -t 20
-f: ruta del archivo de lista de objetivos (un objetivo por línea).-t: número de hilos de escaneo (por defecto 10).success.txt en el directorio actual.Ejecuta un comando y sale, adecuado para verificación rápida.
Bash
python CVE-2025-55182.py -u [https://target.com/apps] -c "id"
Admite la configuración de un proxy HTTP/HTTPS (por ejemplo, para usar con Burp Suite para análisis de paquetes).
Bash
python CVE-2025-55182.py -u [https://target.com/apps] --shell -p [http://127.0.0.1:8080]
El archivo targets.txt admite formatos mixtos, la herramienta los normalizará automáticamente:
Plaintext
192.168.1.100 # 自动尝试 [http://192.168.1.100]
10.0.0.5:3000 # 自动尝试 [http://10.0.0.5:3000]
example.com # 优先尝试 [https://example.com],失败后尝试 http://
[https://site.com/apps] # 按原样测试
Esta vulnerabilidad explota el manejo inseguro de deserialización de Payload en Next.js Server Actions. Esta herramienta construye un Payload JSON malicioso, el flujo de ejecución es el siguiente:
child_process.execSync de Node.js.try-catch para evitar que el servidor devuelva un error 500 si el comando no existe o falla su ejecución.Buffer interno de Node.js para convertir el resultado de la ejecución del comando en una cadena Base64.X-Action-Redirect o Location) y se muestra al atacante.La herramienta y la información proporcionadas en este repositorio son solo para investigación de seguridad y pruebas autorizadas. El autor no se hace responsable de ningún acto ilegal o pérdida causada por el mal uso de esta herramienta.
No pruebe ningún sistema sin haber obtenido una autorización explícita.