
Exploit RCE Nextjs
Utilitaire professionnel d'évaluation de sécurité pour les applications Next.js
Cet outil est destiné exclusivement aux tests de sécurité autorisés et à des fins de recherche.
En utilisant ce logiciel, vous acceptez de vous conformer à toutes les lois et réglementations applicables.
Cet utilitaire offre aux professionnels de la sécurité une interface graphique pour tester les applications Next.js contre CVE-2025-55182. Il aide les organisations à identifier les problèmes de sécurité potentiels dans leurs implémentations de React Server Components (RSC).
CVE-2025-55182 est un problème de sécurité affectant certaines versions du framework Next.js. Cet outil aide les équipes de sécurité à :
L'outil inclut des fonctionnalités de divulgation responsable :
// Automatically blocks testing against:
// - Government domains (.gov)
// - Educational institutions (.edu)
// - Specific geographic regions
suivez les étapes ci-dessous. Les utilisateurs de macOS ont également la possibilité d'utiliser le fichier DMG pratique.
# Clone the repository
git clone https://github.com/ssmvl2/Nextjs-RCE-Exploit.git
cd Nextjs-RCE-Exploit
# Install dependencies
go mod download
# Build the application
go build -o nextjs-scanner .
# Run
./nextjs-scanner
# Windows
GOOS=windows GOARCH=amd64 go build -o nextjs-scanner.exe .
# Linux
GOOS=linux GOARCH=amd64 go build -o nextjs-scanner-linux .
# macOS
GOOS=darwin GOARCH=amd64 go build -o nextjs-scanner-mac .
./nextjs-scanner
L'application fournit une interface graphique intuitive :
┌─────────────────────────────────────────────────────────────┐
│ Next.js Security Assessment Tool │
├─────────────────────────────────────────────────────────────┤
│ │
│ Target URL: [https://example.com________________] │
│ │
│ ☐ Enable Proxy Proxy: [127.0.0.1:8080________] │
│ ☐ Verify SSL Timeout: [30 seconds__________] │
│ ☐ WAF Bypass Mode │
│ │
│ ┌───────────────────────────────────────────────────────┐ │
│ │ Assessment Log: │ │
│ │ [2025-01-15 10:30:15] Starting assessment... │ │
│ │ [2025-01-15 10:30:16] Connecting to target... │ │
│ │ [2025-01-15 10:30:17] Analyzing response... │ │
│ └───────────────────────────────────────────────────────┘ │
│ │
│ [ Start Assessment ] [ Generate Report ] │
│ │
└─────────────────────────────────────────────────────────────┘
Nextjs-Security-Tool/
├── main.go # Application entry point & GUI
├── go.mod # Go module definition
├── go.sum # Dependency checksums
└── README.md # Documentation
type RequestHandler struct {
httpClient *http.Client
requestTimeout time.Duration
sslVerify bool
browserAgent string
}
type PayloadResponse struct {
Success bool `json:"success"`
Result string `json:"result"`
Error string `json:"error,omitempty"`
}
| Package | Rôle |
|---|---|
fyne.io/fyne/v2 | Framework GUI multiplateforme |
net/http | Fonctionnalités du client HTTP |
// HTTP Proxy
handler.ConfigureProxy(true, "http://127.0.0.1:8080")
// SOCKS5 Proxy
handler.ConfigureProxy(true, "socks5://127.0.0.1:1080")
L'outil utilise un agent utilisateur de navigateur réaliste :
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36
(KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36
Si vous découvrez des problèmes de sécurité en utilisant cet outil :
Cet outil est fourni uniquement à des fins éducatives et de tests de sécurité autorisés. Les utilisateurs sont responsables de :
Les auteurs déclinent toute responsabilité en cas de mauvaise utilisation de ce logiciel.
Les contributions sont les bienvenues pour :
Veuillez soumettre les problèmes (issues) et les demandes d'extraction (pull requests) via GitHub.
Ce projet est sous licence MIT. Voir LICENSE pour plus de détails.
Conçu pour les Professionnels de la Sécurité
🔒 Testez de Manière Responsable 🔒
| Fonctionnalité | Description |
|---|
| 🎯 Tests Ciblés | Évaluation précise des vulnérabilités |
| 🛡️ Contrôles de Sécurité | Protections intégrées pour les domaines sensibles |
| 🌐 Support Proxy | Routage via proxys SOCKS5/HTTP |
| 📊 Rapports Détaillés | Résultats d'évaluation complets |
| 🖥️ Interface Graphique | Interface conviviale basée sur Fyne |
| Option | Description | Défaut |
|---|
| URL cible | URL de l'application Next.js | Requis |
| Activer le proxy | Routage via proxy | Désactivé |
| Vérifier SSL | Valider les certificats | Activé |
| Délai d'expiration | Délai de requête | 30 secondes |
| Contournement WAF | Mode d'encodage Unicode | Désactivé |
crypto/tls| Support TLS/SSL |
encoding/json | Analyse JSON |