Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Next.js-RCE-Scanner---CVE-2025-55182-CVE-2025-66478 — **CVE-2025-55182** और **CVE-2025-66478** का पता लगाने के लिए एक उन्नत भेद्यता स्कैनर — Next.js अनुप्रयोगों में React Server Components (RSC) का उपयोग करने वाली महत्वपूर्ण Remote Code Execution (RCE) कमजोरियाँ। | Kitploit
उपकरण/GitHubGitHub/mustafa1p/next.js-rce-scanner---cve-2025-55182-cve-2025-66478
भेद्यता स्कैनरशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरेड टीमिंगपेलोड डेवलपमेंट
GitHubmustafa1p/next.js-rce-scanner---cve-2025-55182-cve-2025-66478

Next.js-RCE-Scanner---CVE-2025-55182-CVE-2025-66478

**CVE-2025-55182** और **CVE-2025-66478** का पता लगाने के लिए एक उन्नत भेद्यता स्कैनर — Next.js अनुप्रयोगों में React Server Components (RSC) का उपयोग करने वाली महत्वपूर्ण Remote Code Execution (RCE) कमजोरियाँ।

रिपॉजिटरी देखें
99 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🔍 Next.js RCE स्कैनर - CVE-2025-55182 और CVE-2025-66478

Version Python License Platform

Next.js अनुप्रयोगों में गंभीर RCE भेद्यताओं का पता लगाने के लिए एक शक्तिशाली और उपयोग में आसान स्कैनर


🎯 अवलोकन

एक उन्नत भेद्यता स्कैनर जो CVE-2025-55182 और CVE-2025-66478 का पता लगाता है - React Server Components (RSC) का उपयोग करने वाले Next.js अनुप्रयोगों में गंभीर रिमोट कोड निष्पादन (RCE) भेद्यताएँ।

यह उन्नत उपकरण Assetnote Security Team के उत्कृष्ट शोध पर आधारित है, जिसमें बेहतर पहचान, उपयोग में आसानी और व्यापक रिपोर्टिंग शामिल है।

🌟 मुख्य विशेषताएँ

  • ट्रिपल-लेयर डिटेक्शन: RCE, Safe और Vercel WAF बायपास पेलोड के साथ परीक्षण
  • ऑटो-डिटेक्शन: समान निर्देशिका में test_urls.txt को स्वचालित रूप से ढूंढता है
  • डुअल मोड: एकल URL स्कैन करें या फ़ाइल से बल्क स्कैन करें
  • स्मार्ट रिडायरेक्ट हैंडलिंग: समान-होस्ट सत्यापन के साथ रिडायरेक्ट का अनुसरण करता है
  • व्यापक रिपोर्ट: परिणामों को JSON, CSV या HTML में निर्यात करें
  • रीट्राई लॉजिक: स्वचालित पुनर्प्रयास के साथ अंतर्निहित लचीलापन
  • प्रगति ट्रैकिंग: बल्क स्कैन के लिए रीयल-टाइम प्रगति बार
  • GUI और CLI: वैकल्पिक ग्राफिकल इंटरफ़ेस या कमांड-लाइन उपयोग
  • कॉन्फ़िगरेबल: config.json के माध्यम से पेलोड और डिटेक्शन पैटर्न को अनुकूलित करें

🚨 भेद्यता विवरण

CVE-2025-55182 और CVE-2025-66478

ये भेद्यताएँ multipart form-data अनुरोधों के अनुचित संचालन के माध्यम से React Server Components का उपयोग करने वाले Next.js अनुप्रयोगों को प्रभावित करती हैं:

  • प्रभाव: रिमोट कोड निष्पादन (RCE)
  • वेक्टर: RSC एंडपॉइंट्स पर दुर्भावनापूर्ण multipart form-data पेलोड
  • प्रभावित: Server Actions सक्षम वाले Next.js अनुप्रयोग
  • गंभीरता: गंभीर

शोषण तंत्र: यह भेद्यता सर्वर-साइड पर निष्पादित होने वाले मनमाने JavaScript कोड को इंजेक्ट करने के लिए RSC प्रोटोकॉल के multipart पार्सिंग का शोषण करती है, जिससे हमलावर सिस्टम कमांड चला सकते हैं।


📦 स्थापना

त्वरित सेटअप (अनुशंसित)

Windows:

setup.bat

Linux/macOS:

chmod +x setup.sh
./setup.sh

मैन्युअल स्थापना

  1. रिपॉज़िटरी क्लोन करें:
git clone https://github.com/yourusername/nextjs-rce-scanner.git
cd nextjs-rce-scanner
  1. वर्चुअल एनवायरनमेंट बनाएं (वैकल्पिक लेकिन अनुशंसित):
python -m venv venv

# Windows
venv\Scripts\activate

# Linux/macOS
source venv/bin/activate
  1. निर्भरताएँ स्थापित करें:
pip install -r requirements.txt

🚀 उपयोग

त्वरित स्कैन (इंटरैक्टिव मोड)

स्कैनिंग शुरू करने का सबसे सरल तरीका:

Windows:

scan.bat

Linux/macOS:

./scan.sh

या सीधे:

python quick_scan.py

क्या होता है:

  1. यदि मौजूद हो तो test_urls.txt का स्वचालित रूप से पता लगाता है
  2. एकल URL के लिए संकेत देता है या फ़ाइल लोड करता है
  3. ट्रिपल-लेयर डिटेक्शन चलाता है (RCE + Safe + Vercel बायपास)
  4. विस्तृत भेद्यता जानकारी के साथ परिणाम प्रदर्शित करता है

एकल URL स्कैन

python quick_scan.py
# When prompted, enter: 1
# Enter URL: https://target.com

फ़ाइल से बल्क स्कैन

समान निर्देशिका में test_urls.txt बनाएं:

https://example1.com
https://example2.com
https://example3.com

स्कैनर चलाएं:

python quick_scan.py
# Auto-detects test_urls.txt and scans all URLs

उन्नत उपयोग (पूर्ण इंजन)

python nextjs_rce_scanner.py --url https://target.com --payload-type rce

विकल्प:

  • --url: एकल लक्ष्य URL
  • --file: URL वाली फ़ाइल का पथ (प्रति पंक्ति एक)
  • --payload-type: पेलोड वैरिएंट (rce, safe, waf_bypass, vercel_bypass, custom)
  • --output: रिपोर्ट फ़ाइल पथ
  • --format: रिपोर्ट प्रारूप (json, csv, html)
  • --gui: ग्राफिकल इंटरफ़ेस लॉन्च करें
  • --timeout: सेकंड में अनुरोध टाइमआउट
  • --max-redirects: अनुसरण करने के लिए अधिकतम रिडायरेक्ट
  • --verbose: विस्तृत आउटपुट

उदाहरण:

python nextjs_rce_scanner.py --file targets.txt --format html --output scan_results.html --verbose

📊 आउटपुट उदाहरण

कंसोल आउटपुट

═══════════════════════════════════════════════════════════
🔍 Next.js RCE Scanner - Triple Layer Detection
═══════════════════════════════════════════════════════════

[*] Auto-detected file: test_urls.txt
[*] Loading URLs from file...
[*] Loaded 5 URLs

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
[1/5] Scanning: https://example.com
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

  [✓] RCE Payload Test       → Secure
  [✓] Safe Payload Test      → Secure
  [✓] Vercel Bypass Test     → Secure

  Status: ✅ SECURE (0/3 payloads detected vulnerability)
  Response: 405 (Method Not Allowed)

रिपोर्ट फ़ाइलें

JSON रिपोर्ट:

{
  "scan_timestamp": "2025-01-15T10:30:00",
  "total_targets": 5,
  "vulnerable": 0,
  "results": [...]
}

HTML रिपोर्ट: रंग-कोडित परिणामों, स्कैन आँकड़ों और विस्तृत निष्कर्षों के साथ पेशेवर रूप से स्वरूपित रिपोर्ट।


🔧 कॉन्फ़िगरेशन

config.json के माध्यम से स्कैनर व्यवहार को अनुकूलित करें:

{
  "scanner_settings": {
    "timeout": 30,
    "max_redirects": 5,
    "verify_ssl": false
  },
  "payloads": {
    "rce_commands": {
      "unix_test": "echo $((41*271))",
      "windows_test": "powershell -c \"41*271\""
    }
  },
  "detection": {
    "rce_patterns": [".*/login\\?a=11111.*"],
    "safe_error_codes": [500]
  },
  "rate_limiting": {
    "enabled": true,
    "requests_per_second": 2
  }
}

🛡️ डिटेक्शन विधियाँ

परत 1: RCE पेलोड

  • multipart form-data के माध्यम से कमांड निष्पादन पेलोड इंजेक्ट करता है
  • विशिष्ट पैटर्न के साथ X-Action-Redirect हेडर का पता लगाता है
  • कोड निष्पादन क्षमता की पुष्टि करता है

परत 2: Safe पेलोड

  • गैर-विनाशकारी परीक्षण पेलोड का उपयोग करता है
  • 500 स्टेटस कोड और त्रुटि संदेशों की जाँच करता है
  • शोषण के बिना भेद्यता की पहचान करता है

परत 3: Vercel WAF बायपास

  • WAF से बचने के लिए वैकल्पिक multipart संरचना
  • विभिन्न content-type बाउंड्रीज़ का परीक्षण करता है
  • संरक्षित लक्ष्यों के लिए व्यापक कवरेज

📂 प्रोजेक्ट संरचना

nextjs-rce-scanner/
├── nextjs_rce_scanner.py   # Main scanner engine (full features)
├── quick_scan.py            # Simple interactive wrapper
├── config.json              # Configuration file
├── requirements.txt         # Python dependencies
├── test_urls.txt            # URL list for bulk scanning
├── setup.sh                 # Linux/Mac installation script
├── setup.bat                # Windows installation script
├── scan.sh                  # Linux/Mac quick launcher
├── scan.bat                 # Windows quick launcher
├── README.md                # This file
└── LICENSE                  # MIT License

🧪 परीक्षण

ज्ञात भेद्य वातावरणों के विरुद्ध परीक्षण करें (केवल नैतिक परीक्षण):

python quick_scan.py

संकेत मिलने पर परीक्षण URL दर्ज करें। स्कैनर यह करेगा:

  1. RCE पेलोड का परीक्षण
  2. Safe पेलोड का परीक्षण
  3. Vercel बायपास वैरिएंट का परीक्षण
  4. विस्तृत विश्लेषण प्रदान करें

⚠️ कानूनी अस्वीकरण

केवल शैक्षिक और अधिकृत परीक्षण के लिए

यह उपकरण सुरक्षा अनुसंधान, भेद्यता मूल्यांकन और अधिकृत पेनेट्रेशन परीक्षण के लिए प्रदान किया गया है। उपयोगकर्ताओं को यह करना होगा:

  • ✅ किसी भी लक्ष्य को स्कैन करने से पहले स्पष्ट लिखित अनुमति प्राप्त करें
  • ✅ सभी लागू कानूनों और विनियमों का पालन करें
  • ✅ जिम्मेदारी और नैतिक रूप से उपयोग करें
  • ❌ अनधिकृत पहुँच या दुर्भावनापूर्ण उद्देश्यों के लिए उपयोग न करें
  • ❌ उन सिस्टमों को स्कैन न करें जिनके स्वामी नहीं हैं या जिनके परीक्षण की अनुमति नहीं है

लेखक इस उपकरण के दुरुपयोग या इससे होने वाली क्षति के लिए कोई दायित्व नहीं लेते हैं।

इस सॉफ़्टवेयर का उपयोग करके, आप इसे कानूनी और जिम्मेदार तरीके से उपयोग करने के लिए सहमत होते हैं।


टूल डाउनलोड करें