Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-55182-GUI — Outil de détection et d'exploitation de la vulnérabilité CVE-2025-55182 (version GUI) | Kitploit
Outils/GitHubGitHub/m3ngx1ng/cve-2025-55182-gui
Scanners de VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et ContrôleRed TeamingOutil d'Accès à DistanceDéveloppement de Charges Utiles
GitHubm3ngx1ng/cve-2025-55182-gui

CVE-2025-55182-GUI

Outil de détection et d'exploitation de la vulnérabilité CVE-2025-55182 (version GUI)

Voir le dépôt
12il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Outil de détection et d'exploitation de la vulnérabilité CVE-2025-55182 (Version GUI)

Présentation du projet

Ce projet est un outil visuel de détection et d'exploitation pour la vulnérabilité critique CVE-2025-55182, développé avec Python + tkinter pour une interface graphique complète, sans nécessiter de commandes complexes, alliant convivialité et praticité.

La vulnérabilité CVE-2025-55182 réside dans le framework Next.js de l'écosystème React Server Components (RSC). Un attaquant peut construire une requête malveillante multipart/form-data pour exécuter des commandes à distance et ainsi prendre le contrôle du serveur. Cet outil est destiné uniquement à la recherche en sécurité autorisée et aux tests d'intrusion conformes, afin d'aider les professionnels de la sécurité à vérifier rapidement l'impact de la vulnérabilité sur les actifs cibles et à promouvoir la réponse aux incidents et la protection de la sécurité.

Fonctionnalités clés

Module de fonctionDescription détaillée
Détection de vulnérabilitéPrise en charge de la détection mono-cible / par lot, intégration de la reconnaissance passive des signatures (en-têtes de réponse, mots-clés de page) et vérification active des empreintes (React Flight Protocol). Résultats exportables aux formats TXT/CSV.
Exécution de commande en un clicPas besoin de construire manuellement un payload. Saisissez l'URL cible et la commande système (whoami/ls/cat, etc.), l'exploitation se fait automatiquement et le résultat s'affiche.
Déploiement et exploitation d'un cheval de mémoireDéploiement en un clic d'un cheval de mémoire sans fichier sur le disque, avec prise en charge d'un chemin d'accès personnalisé. Commande exécutable depuis l'outil ou via un navigateur.
Reverse ShellFonction intégrée de reverse shell. Configurez l'IP de l'attaquant et le port d'écoute pour obtenir rapidement un shell interactif sur le serveur cible.
Adaptation de compatibilitéCorrection automatique du format d'URL, contournement de la validation SSL, scan multi-thread par lot, adaptation à différents systèmes d'exploitation et environnements réseau.

Guide d'utilisation

Lancement de l'outil

root@kitploit:~
cve-2025-55182-gui.exe

Opérations pas à pas

  1. Détection de vulnérabilité

    1. Cible unique : passez à l'onglet « Détection de vulnérabilité », saisissez l'URL cible (http/https pris en charge), cliquez sur « Démarrer la détection » pour consulter le score et le résultat.
    2. Détection par lot : cliquez sur « Importer un fichier d'URL » (une URL par ligne), lancez « Démarrer la détection par lots », puis exportez les résultats une fois le scan terminé.

    image-20260103215221114

  2. Exécution de commande

    1. Passez à l'onglet « Exécution de commande », saisissez l'URL cible et la commande à exécuter.
    2. Cliquez sur « Exécuter la commande » pour visualiser le résultat en temps réel.

    image-20260103215242145

  3. Déploiement et exploitation du cheval de mémoire

    1. Déploiement : dans l'onglet « Cheval de mémoire », configurez l'URL cible et un chemin d'accès personnalisé, puis cliquez sur « Déployer le cheval de mémoire ».
    2. Exploitation : exécutez une commande directement dans l'outil, ou accédez via le navigateur à http://IP_cible:3000/chemin_personnalise?cmd=commande_a_executer.

    image-20260103215308304

  4. Reverse Shell

    1. Sur la machine de l'attaquant, lancez d'abord une écoute (exemple avec nc) : nc -lvp port_ecoute.
    2. Dans l'outil, passez à l'onglet « Reverse Shell », saisissez l'URL cible, l'IP de l'attaquant et le port d'écoute.
    3. Cliquez sur « Lancer le reverse shell », puis revenez au terminal d'écoute pour obtenir un shell interactif.

    image-20260103215326872

Recommandations de sécurité

Mesures défensives

  1. Mettez immédiatement à niveau le framework Next.js vers la dernière version stable pour corriger le défaut de logique de parsing RSC.
  2. Configurez des règles WAF pour bloquer les requêtes contenant des en-têtes RSC malveillants ou des formats multipart/form-data spéciaux, et filtrez le mot-clé child_process.
  3. Limitez les autorisations d'exécution du module child_process côté serveur, et réduisez au minimum les privilèges d'exécution des services métier.
  4. Utilisez régulièrement cet outil (ou un outil de scan de vulnérabilités similaire) pour effectuer des vérifications de sécurité périodiques sur vos actifs.

Normes d'utilisation de l'outil

  1. Avant d'utiliser cet outil, vous devez obtenir une autorisation écrite légale du système cible.
  2. Respectez strictement les lois et règlements en vigueur, notamment la Loi sur la sécurité nationale de la République populaire de Chine et les Mesures de révision de la cybersécurité.
  3. Effectuez des sauvegardes de données pendant les tests pour éviter tout dommage irréversible au système cible.
  4. Contrôlez le nombre de threads lors des scans par lots pour éviter tout risque de déni de service (DoS) sur le serveur cible.

Avertissement

Ce projet est destiné uniquement à la recherche en sécurité et aux tests d'intrusion autorisés. Il est interdit de l'utiliser pour toute attaque illégale, exploration non autorisée de systèmes ou vol de données.

L'utilisateur assume seul toute responsabilité légale, perte économique, dommage système, etc. résultant de l'utilisation de cet outil. Le développeur du projet décline toute responsabilité solidaire.

À propos de l'auteur

Nous vous invitons à suivre le compte public « 梦醒安全 » qui publiera régulièrement du contenu lié à la cybersécurité. image

Nous vous invitons à rejoindre le groupe de discussion pour échanger et apprendre ensemble. image

Télécharger l’outil