Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-55182-GUI — CVE-2025-55182 Herramienta de detección y explotación de vulnerabilidades (versión GUI) | Kitploit
Herramientas/GitHubGitHub/m3ngx1ng/cve-2025-55182-gui
Escáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y ControlRed TeamingHerramienta de Acceso RemotoDesarrollo de Payloads
GitHubm3ngx1ng/cve-2025-55182-gui

CVE-2025-55182-GUI

CVE-2025-55182 Herramienta de detección y explotación de vulnerabilidades (versión GUI)

Ver Repositorio
1hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Herramienta de Detección y Explotación de la Vulnerabilidad CVE-2025-55182 (Versión GUI)

Introducción del Proyecto

Este proyecto es una herramienta visual de detección y explotación para la vulnerabilidad de alto riesgo CVE-2025-55182. Desarrollada con Python + tkinter, ofrece una interfaz de operación totalmente gráfica que no requiere complejas operaciones de línea de comandos, combinando facilidad de uso y practicidad.

La vulnerabilidad CVE-2025-55182 está presente en el framework Next.js del ecosistema React Server Components (RSC). Un atacante puede lograr la ejecución remota de comandos mediante la construcción de solicitudes maliciosas multipart/form-data y, de este modo, tomar el control del servidor. Esta herramienta está destinada únicamente a la investigación de seguridad autorizada y a las pruebas de penetración legítimas, ayudando a los profesionales de seguridad a verificar rápidamente el impacto de la vulnerabilidad en los activos objetivo y a impulsar la respuesta a incidentes y las tareas de protección de seguridad.

Funciones Principales

Módulo de FuncionesDescripción Detallada
Detección de VulnerabilidadesAdmite la detección de un solo objetivo o por lotes; integra la identificación pasiva de características (cabeceras de respuesta, palabras clave de la página) y la verificación activa de huellas digitales (React Flight Protocol). Los resultados se pueden exportar en formato TXT/CSV
Ejecución de Comandos con un ClicSin necesidad de construir el Payload manualmente: introduce la URL objetivo y el comando del sistema (whoami/ls/cat, etc.), completa automáticamente la explotación de la vulnerabilidad y devuelve el resultado de la ejecución
Despliegue y Explotación de WebShell en MemoriaDespliega con un solo clic un webshell en memoria sin escribir archivos en disco; admite rutas de acceso personalizadas y permite invocar y ejecutar comandos de forma flexible a través de la herramienta o del navegador
Reverse ShellIntegra la funcionalidad de reverse shell; tras configurar la IP del atacante y el puerto de escucha, permite obtener rápidamente una shell interactiva del servidor objetivo
Adaptación de CompatibilidadCorrige automáticamente el formato de la URL, omite la verificación SSL, permite el escaneo por lotes multihilo y se adapta a diferentes sistemas operativos y entornos de red

Guía de Uso

Iniciar la Herramienta

root@kitploit:~
cve-2025-55182-gui.exe

Operación Paso a Paso

  1. Detección de Vulnerabilidades

    1. Objetivo único: cambia a la pestaña «Detección de Vulnerabilidades», introduce la URL objetivo (admite http/https), haz clic en «Iniciar detección» y consulta la puntuación y el resultado de la evaluación.
    2. Detección por lotes: haz clic en «Importar archivo de URLs» (una URL por línea), ejecuta «Iniciar detección por lotes» y, una vez finalizado el escaneo, podrás exportar los resultados.

    image-20260103215221114

  2. Ejecución de Comandos

    1. Cambia a la pestaña «Ejecución de Comandos», introduce la URL objetivo y el comando a ejecutar.
    2. Haz clic en «Ejecutar comando» y observa en tiempo real el resultado de salida del comando.

    image-20260103215242145

  3. Despliegue y Explotación de WebShell en Memoria

    1. Despliegue: en la pestaña «WebShell en Memoria», configura la URL objetivo y la ruta de acceso personalizada y haz clic en «Desplegar WebShell en Memoria».
    2. Explotación: introduce el comando directamente en la herramienta para ejecutarlo, o accede a través del navegador a http://目标IP:3000/自定义路径?cmd=待执行命令

    image-20260103215308304

  4. Reverse Shell

    1. En el host del atacante, inicia primero la escucha (por ejemplo, con nc): nc -lvp 监听端口
    2. Dentro de la herramienta, cambia a la pestaña «Reverse Shell» e introduce la URL objetivo, la IP del atacante y el puerto de escucha.
    3. Haz clic en «Lanzar Reverse Shell»; al volver a la terminal de escucha, podrás obtener una shell interactiva.

    image-20260103215326872

Recomendaciones de Seguridad

Medidas para el Defensor

  1. Actualiza de inmediato el framework Next.js a la última versión estable para corregir el fallo en la lógica de análisis de RSC.
  2. Configura reglas de WAF para interceptar solicitudes que contengan cabeceras RSC maliciosas o formatos especiales de multipart/form-data, y filtra la palabra clave child_process.
  3. Restringe los permisos de ejecución del módulo child_process en el servidor y minimiza los privilegios de ejecución de los servicios de negocio.
  4. Utiliza periódicamente esta herramienta (u otras herramientas similares de escaneo de vulnerabilidades) para realizar revisiones de seguridad periódicas de los activos.

Normas de Uso de la Herramienta

  1. Antes de utilizar esta herramienta, debes obtener la autorización legal por escrito del sistema objetivo.
  2. Cumple estrictamente la «Ley de Seguridad Cibernética de la República Popular China», las «Medidas de Revisión de Seguridad Cibernética» y demás leyes y regulaciones relacionadas.
  3. Realiza copias de seguridad de los datos durante las pruebas para evitar daños irreversibles al sistema objetivo.
  4. Controla el número de hilos durante el escaneo por lotes para evitar el riesgo de denegación de servicio (DoS) al servidor objetivo.

Descargo de Responsabilidad

Este proyecto se utiliza únicamente con fines de investigación de seguridad y pruebas de penetración autorizadas. Se prohíbe su uso para cualquier ataque ilegal, sondeo no autorizado de sistemas o robo de datos.

Todas las consecuencias derivadas del uso de esta herramienta, incluidas las responsabilidades legales, las pérdidas económicas o los daños al sistema, serán asumidas íntegramente por el usuario. Los desarrolladores del proyecto no asumen ningún tipo de responsabilidad solidaria.

Sobre el Autor

Todos son bienvenidos a seguir la cuenta pública 梦醒安全; se seguirá publicando contenido relacionado con la ciberseguridad. image

Todos son bienvenidos a unirse al grupo de intercambio para aprender y compartir juntos. image

Descargar herramienta