
exploit RCE de next.js
Utilidad profesional de evaluación de seguridad para aplicaciones Next.js
Esta herramienta está destinada únicamente a pruebas de seguridad autorizadas y fines de investigación.
Al usar este software, usted acepta cumplir con todas las leyes y regulaciones aplicables.
Esta utilidad proporciona a los profesionales de seguridad una interfaz gráfica para probar aplicaciones Next.js contra CVE-2025-55182. Ayuda a las organizaciones a identificar posibles problemas de seguridad en sus implementaciones de React Server Components (RSC).
CVE-2025-55182 es un problema de seguridad que afecta a ciertas versiones del framework Next.js. Esta herramienta ayuda a los equipos de seguridad a:
| Feature | Description |
|---|---|
| 🎯 Pruebas dirigidas | Evaluación precisa de vulnerabilidades |
| 🛡️ Comprobaciones de seguridad | Protecciones integradas para dominios sensibles |
| 🌐 Compatibilidad con proxies | Enrutamiento a través de proxies SOCKS5/HTTP |
| 📊 Informes detallados | Resultados completos de evaluación |
| 🖥️ Interfaz gráfica | Interfaz fácil de usar basada en Fyne |
La herramienta incluye funciones de divulgación responsable:
// Automatically blocks testing against:
// - Government domains (.gov)
// - Educational institutions (.edu)
// - Specific geographic regions
siga los pasos a continuación. Los usuarios de macOS también tienen la opción de usar el cómodo archivo DMG.
# Clone the repository
git clone https://github.com/ssmvl2/Nextjs-RCE-Exploit.git
cd Nextjs-RCE-Exploit
# Install dependencies
go mod download
# Build the application
go build -o nextjs-scanner .
# Run
./nextjs-scanner
# Windows
GOOS=windows GOARCH=amd64 go build -o nextjs-scanner.exe .
# Linux
GOOS=linux GOARCH=amd64 go build -o nextjs-scanner-linux .
# macOS
GOOS=darwin GOARCH=amd64 go build -o nextjs-scanner-mac .
./nextjs-scanner
La aplicación proporciona una interfaz gráfica intuitiva:
┌─────────────────────────────────────────────────────────────┐
│ Next.js Security Assessment Tool │
├─────────────────────────────────────────────────────────────┤
│ │
│ Target URL: [https://example.com________________] │
│ │
│ ☐ Enable Proxy Proxy: [127.0.0.1:8080________] │
│ ☐ Verify SSL Timeout: [30 seconds__________] │
│ ☐ WAF Bypass Mode │
│ │
│ ┌───────────────────────────────────────────────────────┐ │
│ │ Assessment Log: │ │
│ │ [2025-01-15 10:30:15] Starting assessment... │ │
│ │ [2025-01-15 10:30:16] Connecting to target... │ │
│ │ [2025-01-15 10:30:17] Analyzing response... │ │
│ └───────────────────────────────────────────────────────┘ │
│ │
│ [ Start Assessment ] [ Generate Report ] │
│ │
└─────────────────────────────────────────────────────────────┘
| Option | Description | Default |
|---|---|---|
| URL de destino | URL de la aplicación Next.js | Obligatorio |
| Habilitar proxy | Enrutar a través de proxy | Deshabilitado |
| Verificar SSL | Validar certificados | Habilitado |
| Tiempo de espera | Tiempo de espera de la solicitud | 30 segundos |
| Evasión de WAF | Modo de codificación Unicode | Deshabilitado |
Nextjs-Security-Tool/
├── main.go # Application entry point & GUI
├── go.mod # Go module definition
├── go.sum # Dependency checksums
└── README.md # Documentation
type RequestHandler struct {
httpClient *http.Client
requestTimeout time.Duration
sslVerify bool
browserAgent string
}
type PayloadResponse struct {
Success bool `json:"success"`
Result string `json:"result"`
Error string `json:"error,omitempty"`
}
| Package | Purpose |
|---|---|
fyne.io/fyne/v2 | Framework GUI multiplataforma |
net/http | Funcionalidad de cliente HTTP |
crypto/tls | Soporte TLS/SSL |
encoding/json | Análisis JSON |
// HTTP Proxy
handler.ConfigureProxy(true, "http://127.0.0.1:8080")
// SOCKS5 Proxy
handler.ConfigureProxy(true, "socks5://127.0.0.1:1080")
La herramienta utiliza un user agent de navegador realista:
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36
(KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36
Si descubre problemas de seguridad usando esta herramienta:
Esta herramienta se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas. Los usuarios son responsables de:
Los autores no asumen ninguna responsabilidad por el uso indebido de este software.
Las contribuciones son bienvenidas para:
Por favor, envíe issues y pull requests a través de GitHub.
Este proyecto está licenciado bajo la Licencia MIT. Consulte LICENSE para obtener más detalles.
Diseñada para profesionales de la seguridad
🔒 Pruebe de forma responsable 🔒