
CVE-2025-55182 Herramienta de detección y explotación de vulnerabilidades (versión GUI)
Este proyecto es una herramienta visual de detección y explotación para la vulnerabilidad de alto riesgo CVE-2025-55182. Desarrollada con Python + tkinter, ofrece una interfaz de operación totalmente gráfica que no requiere complejas operaciones de línea de comandos, combinando facilidad de uso y practicidad.
La vulnerabilidad CVE-2025-55182 está presente en el framework Next.js del ecosistema React Server Components (RSC). Un atacante puede lograr la ejecución remota de comandos mediante la construcción de solicitudes maliciosas multipart/form-data y, de este modo, tomar el control del servidor. Esta herramienta está destinada únicamente a la investigación de seguridad autorizada y a las pruebas de penetración legítimas, ayudando a los profesionales de seguridad a verificar rápidamente el impacto de la vulnerabilidad en los activos objetivo y a impulsar la respuesta a incidentes y las tareas de protección de seguridad.
| Módulo de Funciones | Descripción Detallada |
|---|---|
| Detección de Vulnerabilidades | Admite la detección de un solo objetivo o por lotes; integra la identificación pasiva de características (cabeceras de respuesta, palabras clave de la página) y la verificación activa de huellas digitales (React Flight Protocol). Los resultados se pueden exportar en formato TXT/CSV |
| Ejecución de Comandos con un Clic | Sin necesidad de construir el Payload manualmente: introduce la URL objetivo y el comando del sistema (whoami/ls/cat, etc.), completa automáticamente la explotación de la vulnerabilidad y devuelve el resultado de la ejecución |
| Despliegue y Explotación de WebShell en Memoria | Despliega con un solo clic un webshell en memoria sin escribir archivos en disco; admite rutas de acceso personalizadas y permite invocar y ejecutar comandos de forma flexible a través de la herramienta o del navegador |
| Reverse Shell | Integra la funcionalidad de reverse shell; tras configurar la IP del atacante y el puerto de escucha, permite obtener rápidamente una shell interactiva del servidor objetivo |
| Adaptación de Compatibilidad | Corrige automáticamente el formato de la URL, omite la verificación SSL, permite el escaneo por lotes multihilo y se adapta a diferentes sistemas operativos y entornos de red |
cve-2025-55182-gui.exe
Detección de Vulnerabilidades

Ejecución de Comandos

Despliegue y Explotación de WebShell en Memoria
http://目标IP:3000/自定义路径?cmd=待执行命令
Reverse Shell
nc -lvp 监听端口
child_process.child_process en el servidor y minimiza los privilegios de ejecución de los servicios de negocio.Este proyecto se utiliza únicamente con fines de investigación de seguridad y pruebas de penetración autorizadas. Se prohíbe su uso para cualquier ataque ilegal, sondeo no autorizado de sistemas o robo de datos.
Todas las consecuencias derivadas del uso de esta herramienta, incluidas las responsabilidades legales, las pérdidas económicas o los daños al sistema, serán asumidas íntegramente por el usuario. Los desarrolladores del proyecto no asumen ningún tipo de responsabilidad solidaria.
Todos son bienvenidos a seguir la cuenta pública 梦醒安全; se seguirá publicando contenido relacionado con la ciberseguridad.

Todos son bienvenidos a unirse al grupo de intercambio para aprender y compartir juntos.
