Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
next88 — Implémentation Go haute performance pour la détection des vulnérabilités RCE des React Server Components (CVE-2025-55182 & CVE-2025-66478). | Kitploit
Outils/GitHubGitHub/h0tak88r/next88
Scanners de VulnérabilitésExploitationExploitation d'Applications WebContournement de WAFTests d'IntrusionRed Teaming
GitHubh0tak88r/next88

next88

Implémentation Go haute performance pour la détection des vulnérabilités RCE des React Server Components (CVE-2025-55182 & CVE-2025-66478).

Voir le dépôt
1il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

next88 - Scanner RCE des Composants Serveur React

Implémentation Go haute performance pour détecter les vulnérabilités RCE des Composants Serveur React (CVE-2025-55182 et CVE-2025-66478).

Fonctionnalités

  • 🚀 Haute performance : Binaire Go compilé avec concurrence basée sur les goroutines
  • 🔍 Méthodes de détection multiples :
    • Détection sécurisée par canal auxiliaire
    • Vérifications de preuve de concept RCE
    • Techniques de contournement WAF (données factices, double encodage, contournement par point-virgule)
    • Contournement WAF spécifique à Vercel
    • Détection d'exposition du code source via extraction d'ACTION_ID
  • 🎯 Scan flexible : Hôte unique, liste d'hôtes ou chemins personnalisés
  • 📊 Sortie JSON : Résultats structurés pour l'intégration
  • 🎨 Sortie colorée : Sortie colorée adaptée au terminal

Installation

Depuis les sources

root@kitploit:~
go install github.com/h0tak88r/next88@latest

Compilation locale

root@kitploit:~
git clone https://github.com/h0tak88r/next88.git
cd next88
go build -o next88 .

Utilisation

Utilisation de base

root@kitploit:~
# Scan single host
next88 -u https://example.com

# Scan from file
next88 -l hosts.txt

# With custom threads
next88 -l hosts.txt -t 50

Options avancées

root@kitploit:~
# Safe check (side-channel detection)
next88 -u https://example.com -safe-check

# WAF bypass with custom size
next88 -u https://example.com -waf-bypass -waf-bypass-size 256

# Vercel WAF bypass
next88 -u https://example.com -vercel-waf-bypass

# Double URL encoding bypass
next88 -u https://example.com -double-encode

# Semicolon bypass
next88 -u https://example.com -semicolon-bypass

# Source code exposure check
next88 -u https://example.com -check-source-exposure

# DoS test (send multiple requests)
next88 -u https://example.com --dos-test --dos-requests 200

# Custom paths
next88 -u https://example.com -path /_next -path /api

# Path file
next88 -u https://example.com -path-file paths.txt

# Windows payload
next88 -u https://example.com -windows

# Output to JSON
next88 -l hosts.txt -o results.json -all-results

# With Discord webhook notifications (real-time alerts)
next88 -l hosts.txt --discord-webhook https://discord.com/api/webhooks/...

Options

root@kitploit:~
  -u, --url <url>              URL/hôte unique à vérifier
  -l, --list <fichier>        Fichier contenant la liste des hôtes (un par ligne)
  -t, --threads <num>         Nombre de threads concurrents (par défaut : 10)
  --timeout <secondes>        Délai d'attente de la requête en secondes (par défaut : 10)
  -o, --output <fichier>      Fichier de sortie pour les résultats (format JSON)
  --all-results                Enregistrer tous les résultats dans le fichier de sortie, pas seulement les hôtes vulnérables
  -k, --insecure               Désactiver la vérification du certificat SSL (par défaut : true)
  -v, --verbose                Sortie verbose (afficher des extraits de réponse pour tous les hôtes)
  -q, --quiet                  Mode silencieux (afficher uniquement les hôtes vulnérables)
  --no-color                   Désactiver la sortie colorée
  --safe-check                 Utiliser la détection sécurisée par canal auxiliaire au lieu du PoC RCE
  --windows                    Utiliser la charge utile PowerShell Windows au lieu du shell Unix
  --waf-bypass                 Ajouter des données factices pour contourner l'inspection du contenu WAF (par défaut : 128 Ko)
  --waf-bypass-size <Ko>      Taille des données factices en Ko pour le contournement WAF (par défaut : 128)
  --vercel-waf-bypass          Utiliser la variante de charge utile de contournement WAF Vercel
  --path <chemin>             Chemin personnalisé à tester (peut être utilisé plusieurs fois)
  --path-file <fichier>       Fichier contenant la liste des chemins à tester (un par ligne)
  --check-source-exposure      Vérifier l'exposition du code source via extraction d'ACTION_ID à partir du HTML
  --double-encode              Appliquer un double encodage URL pour contourner les WAF
  --semicolon-bypass           Ajouter des points-virgules à des endroits stratégiques pour contourner les WAF
  --discord-webhook <url>      URL du webhook Discord pour les notifications de vulnérabilité en temps réel
  --dos-test                   Tester le déni de service en envoyant plusieurs requêtes
  --dos-requests <num>         Nombre de requêtes à envoyer pour le test DoS (par défaut : 100)

Format de sortie

Structure de sortie JSON :

root@kitploit:~
{
  "scan_time": "2025-12-13T03:35:53Z",
  "total_results": 1,
  "results": [
    {
      "host": "https://example.com",
      "vulnerable": true,
      "status_code": 303,
      "final_url": "https://example.com/",
      "tested_url": "https://example.com/",
      "timestamp": "2025-12-13T03:35:51Z"
    }
  ]
}

Intégration avec AutoAR

Cet outil est intégré dans le projet AutoAR et peut être utilisé via :

root@kitploit:~
# Via AutoAR main script
./main.sh react2shell_scan run -d example.com

# Via Discord bot
/react2shell_scan domain:example.com

Docker

L'outil est automatiquement compilé et installé dans l'image Docker AutoAR :

root@kitploit:~
RUN go install github.com/h0tak88r/next88@latest

Performances

  • Scan concurrent : Utilise des goroutines pour le scan parallèle des hôtes
  • Client HTTP optimisé : Gestion efficace des connexions et délais d'attente
  • Empreinte mémoire faible : Binaire compilé avec un minimum de dépendances
  • Exécution rapide : Généralement 5 à 10 fois plus rapide que l'implémentation Python

Crédits

Basé sur les recherches de l'équipe de recherche en sécurité d'Assetnote.

Licence

Consultez le fichier LICENSE pour plus de détails.

Télécharger l’outil