
Exploit RCE Nextjs
Utilitaire professionnel d'évaluation de sécurité pour les applications Next.js
Cet outil est destiné exclusivement aux tests de sécurité autorisés et à des fins de recherche.
En utilisant ce logiciel, vous acceptez de vous conformer à toutes les lois et réglementations applicables.
Cet utilitaire offre aux professionnels de la sécurité une interface graphique pour tester les applications Next.js contre CVE-2025-55182. Il aide les organisations à identifier les problèmes de sécurité potentiels dans leurs implémentations de React Server Components (RSC).
CVE-2025-55182 est un problème de sécurité affectant certaines versions du framework Next.js. Cet outil aide les équipes de sécurité à :
| Fonctionnalité | Description |
|---|---|
| 🎯 Tests Ciblés | Évaluation précise des vulnérabilités |
| 🛡️ Contrôles de Sécurité | Protections intégrées pour les domaines sensibles |
| 🌐 Support Proxy | Routage via proxys SOCKS5/HTTP |
| 📊 Rapports Détaillés | Résultats d'évaluation complets |
| 🖥️ Interface Graphique | Interface conviviale basée sur Fyne |
L'outil inclut des fonctionnalités de divulgation responsable :
// Automatically blocks testing against:
// - Government domains (.gov)
// - Educational institutions (.edu)
// - Specific geographic regions
suivez les étapes ci-dessous. Les utilisateurs de macOS ont également la possibilité d'utiliser le fichier DMG pratique.
# Clone the repository
git clone https://github.com/ssmvl2/Nextjs-RCE-Exploit.git
cd Nextjs-RCE-Exploit
# Install dependencies
go mod download
# Build the application
go build -o nextjs-scanner .
# Run
./nextjs-scanner
# Windows
GOOS=windows GOARCH=amd64 go build -o nextjs-scanner.exe .
# Linux
GOOS=linux GOARCH=amd64 go build -o nextjs-scanner-linux .
# macOS
GOOS=darwin GOARCH=amd64 go build -o nextjs-scanner-mac .
./nextjs-scanner
L'application fournit une interface graphique intuitive :
┌─────────────────────────────────────────────────────────────┐
│ Next.js Security Assessment Tool │
├─────────────────────────────────────────────────────────────┤
│ │
│ Target URL: [https://example.com________________] │
│ │
│ ☐ Enable Proxy Proxy: [127.0.0.1:8080________] │
│ ☐ Verify SSL Timeout: [30 seconds__________] │
│ ☐ WAF Bypass Mode │
│ │
│ ┌───────────────────────────────────────────────────────┐ │
│ │ Assessment Log: │ │
│ │ [2025-01-15 10:30:15] Starting assessment... │ │
│ │ [2025-01-15 10:30:16] Connecting to target... │ │
│ │ [2025-01-15 10:30:17] Analyzing response... │ │
│ └───────────────────────────────────────────────────────┘ │
│ │
│ [ Start Assessment ] [ Generate Report ] │
│ │
└─────────────────────────────────────────────────────────────┘
| Option | Description | Défaut |
|---|---|---|
| URL cible | URL de l'application Next.js | Requis |
| Activer le proxy | Routage via proxy | Désactivé |
| Vérifier SSL | Valider les certificats | Activé |
| Délai d'expiration | Délai de requête | 30 secondes |
| Contournement WAF | Mode d'encodage Unicode | Désactivé |
Nextjs-Security-Tool/
├── main.go # Application entry point & GUI
├── go.mod # Go module definition
├── go.sum # Dependency checksums
└── README.md # Documentation
type RequestHandler struct {
httpClient *http.Client
requestTimeout time.Duration
sslVerify bool
browserAgent string
}
type PayloadResponse struct {
Success bool `json:"success"`
Result string `json:"result"`
Error string `json:"error,omitempty"`
}
| Package | Rôle |
|---|---|
fyne.io/fyne/v2 | Framework GUI multiplateforme |
net/http | Fonctionnalités du client HTTP |
crypto/tls | Support TLS/SSL |
encoding/json | Analyse JSON |
// HTTP Proxy
handler.ConfigureProxy(true, "http://127.0.0.1:8080")
// SOCKS5 Proxy
handler.ConfigureProxy(true, "socks5://127.0.0.1:1080")
L'outil utilise un agent utilisateur de navigateur réaliste :
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36
(KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36
Si vous découvrez des problèmes de sécurité en utilisant cet outil :
Cet outil est fourni uniquement à des fins éducatives et de tests de sécurité autorisés. Les utilisateurs sont responsables de :
Les auteurs déclinent toute responsabilité en cas de mauvaise utilisation de ce logiciel.
Les contributions sont les bienvenues pour :