
Exploitation automatisée de preuve de concept pour la RCE Next.js (CVE-2025-55182) avec shell interactif, scan par lots et encodage avancé des charges utiles pour la recherche en sécurité et les tests d'intrusion autorisés.
Il s'agit d'un outil automatisé de preuve de concept (PoC) pour la vulnérabilité d'exécution de code à distance (RCE) Next.js React Server Components (CVE-2025-55182).
Cet outil intègre un Shell interactif, une identification intelligente du protocole et une analyse par lots multithread, conçu pour les chercheurs en sécurité et les testeurs d'intrusion afin de valider et d'exploiter rapidement cette vulnérabilité.
⚠️ Avertissement : Cet outil est destiné exclusivement à l'éducation en cybersécurité et aux tests de sécurité autorisés. Il est strictement interdit de l'utiliser pour toute attaque non autorisée. L'utilisateur assume l'entière responsabilité légale de toute action découlant de l'utilisation de cet outil.
192.168.1.1, example.com ou URL sans protocole). L'outil tentera d'abord HTTPS, puis reviendra automatiquement à HTTP en cas d'échec.ls -F ou lecture de fichiers non textuels).base64 ou tr du système cible (s'adapte parfaitement aux environnements conteneurisés allégés comme Alpine/Distroless).Cloner le dépôt :
git clone https://github.com/hualy13/CVE-2025-55182.git
cd CVE-2025-55182
Installer les dépendances :
pip install -r requirements.txt
Comme une connexion SSH à la cible, permet l'exécution continue de commandes.
python CVE-2025-55182.py -u [https://cible.com/apps] --shell
Remarque : Si vous saisissez une IP (ex : 127.0.0.1), l'outil tentera automatiquement une connexion HTTPS en priorité.
Chargez une liste de cibles depuis un fichier texte pour une analyse par lots.
Bash
python CVE-2025-55182.py -f cibles.txt -t 20
-f : Chemin du fichier de liste de cibles (une cible par ligne).-t : Nombre de threads d'analyse (10 par défaut).success.txt du répertoire courant.Exécute une commande et quitte, idéal pour une validation rapide.
Bash
python CVE-2025-55182.py -u [https://cible.com/apps] -c "id"
Prend en charge la configuration d'un proxy HTTP/HTTPS (par exemple pour intercepter le trafic avec Burp Suite).
Bash
python CVE-2025-55182.py -u [https://cible.com/apps] --shell -p [http://127.0.0.1:8080]
Le fichier cibles.txt accepte un format mixte : l'outil le normalise automatiquement.
Plaintext
192.168.1.100 # Tentative automatique de [http://192.168.1.100]
10.0.0.5:3000 # Tentative automatique de [http://10.0.0.5:3000]
example.com # Tentative prioritaire de [https://example.com], puis http:// en cas d'échec
[https://site.com/apps] # Testé tel quel
Cette vulnérabilité exploite une désérialisation non sécurisée des charges utiles dans les Server Actions de Next.js. L'outil construit une charge utile JSON malveillante dont le flux d'exécution est le suivant :
child_process.execSync de Node.js.try-catch pour éviter que l'absence de la commande ou une erreur d'exécution ne fasse planter le serveur (retour 500).Buffer interne à Node.js pour convertir le résultat de la commande en chaîne Base64.X-Action-Redirect ou Location) pour être renvoyé à l'attaquant.Les outils et informations fournis dans ce dépôt sont destinés uniquement à la recherche en sécurité et aux tests autorisés. L'auteur décline toute responsabilité en cas d'utilisation abusive de cet outil, d'actes illégaux ou de dommages.
Ne testez aucun système sans autorisation explicite.