Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/mustafa1p/next.js-rce-scanner---cve-2025-55182-cve-2025-66478
भेद्यता स्कैनरशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरेड टीमिंगपेलोड डेवलपमेंट
GitHubmustafa1p/next.js-rce-scanner---cve-2025-55182-cve-2025-66478

Next.js-RCE-Scanner---CVE-2025-55182-CVE-2025-66478

**CVE-2025-55182** और **CVE-2025-66478** का पता लगाने के लिए एक उन्नत भेद्यता स्कैनर — Next.js अनुप्रयोगों में React Server Components (RSC) का उपयोग करने वाली महत्वपूर्ण Remote Code Execution (RCE) कमजोरियाँ।

रिपॉजिटरी देखें
48 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🔍 Next.js RCE स्कैनर - CVE-2025-55182 और CVE-2025-66478

Version Python License Platform

Next.js अनुप्रयोगों में गंभीर RCE भेद्यताओं का पता लगाने के लिए एक शक्तिशाली और उपयोग में आसान स्कैनर


🎯 अवलोकन

एक उन्नत भेद्यता स्कैनर जो CVE-2025-55182 और CVE-2025-66478 का पता लगाता है - React Server Components (RSC) का उपयोग करने वाले Next.js अनुप्रयोगों में गंभीर रिमोट कोड निष्पादन (RCE) भेद्यताएँ।

यह उन्नत उपकरण Assetnote Security Team के उत्कृष्ट शोध पर आधारित है, जिसमें बेहतर पहचान, उपयोग में आसानी और व्यापक रिपोर्टिंग शामिल है।

🌟 मुख्य विशेषताएँ

  • ट्रिपल-लेयर डिटेक्शन: RCE, Safe और Vercel WAF बायपास पेलोड के साथ परीक्षण
  • ऑटो-डिटेक्शन: समान निर्देशिका में test_urls.txt को स्वचालित रूप से ढूंढता है
  • डुअल मोड: एकल URL स्कैन करें या फ़ाइल से बल्क स्कैन करें
  • स्मार्ट रिडायरेक्ट हैंडलिंग: समान-होस्ट सत्यापन के साथ रिडायरेक्ट का अनुसरण करता है
  • व्यापक रिपोर्ट: परिणामों को JSON, CSV या HTML में निर्यात करें
  • रीट्राई लॉजिक: स्वचालित पुनर्प्रयास के साथ अंतर्निहित लचीलापन
  • प्रगति ट्रैकिंग: बल्क स्कैन के लिए रीयल-टाइम प्रगति बार
  • GUI और CLI: वैकल्पिक ग्राफिकल इंटरफ़ेस या कमांड-लाइन उपयोग
  • कॉन्फ़िगरेबल: config.json के माध्यम से पेलोड और डिटेक्शन पैटर्न को अनुकूलित करें

  • 🚨 भेद्यता विवरण

    CVE-2025-55182 और CVE-2025-66478

    ये भेद्यताएँ multipart form-data अनुरोधों के अनुचित संचालन के माध्यम से React Server Components का उपयोग करने वाले Next.js अनुप्रयोगों को प्रभावित करती हैं:

    • प्रभाव: रिमोट कोड निष्पादन (RCE)
    • वेक्टर: RSC एंडपॉइंट्स पर दुर्भावनापूर्ण multipart form-data पेलोड
    • प्रभावित: Server Actions सक्षम वाले Next.js अनुप्रयोग
    • गंभीरता: गंभीर

    शोषण तंत्र: यह भेद्यता सर्वर-साइड पर निष्पादित होने वाले मनमाने JavaScript कोड को इंजेक्ट करने के लिए RSC प्रोटोकॉल के multipart पार्सिंग का शोषण करती है, जिससे हमलावर सिस्टम कमांड चला सकते हैं।


    📦 स्थापना

    त्वरित सेटअप (अनुशंसित)

    Windows:

    root@kitploit:~
    setup.bat
    

    Linux/macOS:

    root@kitploit:~
    chmod +x setup.sh
    ./setup.sh
    

    मैन्युअल स्थापना

    1. रिपॉज़िटरी क्लोन करें:
    root@kitploit:~
    git clone https://github.com/yourusername/nextjs-rce-scanner.git
    cd nextjs-rce-scanner
    
    1. वर्चुअल एनवायरनमेंट बनाएं (वैकल्पिक लेकिन अनुशंसित):
    root@kitploit:~
    python -m venv venv
    
    # Windows
    venv\Scripts\activate
    
    # Linux/macOS
    source venv/bin/activate
    
    1. निर्भरताएँ स्थापित करें:
    root@kitploit:~
    pip install -r requirements.txt
    

    🚀 उपयोग

    त्वरित स्कैन (इंटरैक्टिव मोड)

    स्कैनिंग शुरू करने का सबसे सरल तरीका:

    Windows:

    root@kitploit:~
    scan.bat
    

    Linux/macOS:

    root@kitploit:~
    ./scan.sh
    

    या सीधे:

    root@kitploit:~
    python quick_scan.py
    

    क्या होता है:

    1. यदि मौजूद हो तो test_urls.txt का स्वचालित रूप से पता लगाता है
    2. एकल URL के लिए संकेत देता है या फ़ाइल लोड करता है
    3. ट्रिपल-लेयर डिटेक्शन चलाता है (RCE + Safe + Vercel बायपास)
    4. विस्तृत भेद्यता जानकारी के साथ परिणाम प्रदर्शित करता है

    एकल URL स्कैन

    root@kitploit:~
    python quick_scan.py
    # When prompted, enter: 1
    # Enter URL: https://target.com
    

    फ़ाइल से बल्क स्कैन

    समान निर्देशिका में test_urls.txt बनाएं:

    root@kitploit:~
    https://example1.com
    https://example2.com
    https://example3.com
    

    स्कैनर चलाएं:

    root@kitploit:~
    python quick_scan.py
    # Auto-detects test_urls.txt and scans all URLs
    

    उन्नत उपयोग (पूर्ण इंजन)

    root@kitploit:~
    python nextjs_rce_scanner.py --url https://target.com --payload-type rce
    

    विकल्प:

    • --url: एकल लक्ष्य URL
    • --file: URL वाली फ़ाइल का पथ (प्रति पंक्ति एक)
    • --payload-type: पेलोड वैरिएंट (rce, safe, waf_bypass, vercel_bypass, custom)
    • --output: रिपोर्ट फ़ाइल पथ
    • --format: रिपोर्ट प्रारूप (json, csv, html)
    • --gui: ग्राफिकल इंटरफ़ेस लॉन्च करें
    • --timeout: सेकंड में अनुरोध टाइमआउट
    • --max-redirects: अनुसरण करने के लिए अधिकतम रिडायरेक्ट
    • --verbose: विस्तृत आउटपुट

    उदाहरण:

    root@kitploit:~
    python nextjs_rce_scanner.py --file targets.txt --format html --output scan_results.html --verbose
    

    📊 आउटपुट उदाहरण

    कंसोल आउटपुट

    root@kitploit:~
    ═══════════════════════════════════════════════════════════
    🔍 Next.js RCE Scanner - Triple Layer Detection
    ═══════════════════════════════════════════════════════════
    
    [*] Auto-detected file: test_urls.txt
    [*] Loading URLs from file...
    [*] Loaded 5 URLs
    
    ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
    [1/5] Scanning: https://example.com
    ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
    
      [✓] RCE Payload Test       → Secure
      [✓] Safe Payload Test      → Secure
      [✓] Vercel Bypass Test     → Secure
    
      Status: ✅ SECURE (0/3 payloads detected vulnerability)
      Response: 405 (Method Not Allowed)
    

    रिपोर्ट फ़ाइलें

    JSON रिपोर्ट:

    root@kitploit:~
    {
      "scan_timestamp": "2025-01-15T10:30:00",
      "total_targets": 5,
      "vulnerable": 0,
      "results": [...]
    }
    

    HTML रिपोर्ट: रंग-कोडित परिणामों, स्कैन आँकड़ों और विस्तृत निष्कर्षों के साथ पेशेवर रूप से स्वरूपित रिपोर्ट।


    🔧 कॉन्फ़िगरेशन

    config.json के माध्यम से स्कैनर व्यवहार को अनुकूलित करें:

    root@kitploit:~
    {
      "scanner_settings": {
        "timeout": 30,
        "max_redirects": 5,
        "verify_ssl": false
      },
      "payloads": {
        "rce_commands": {
          "unix_test": "echo $((41*271))",
          "windows_test": "powershell -c \"41*271\""
        }
      },
      "detection": {
        "rce_patterns": [".*/login\\?a=11111.*"],
        "safe_error_codes": [500]
      },
      "rate_limiting": {
        "enabled": true,
        "requests_per_second": 2
      }
    }
    

    🛡️ डिटेक्शन विधियाँ

    परत 1: RCE पेलोड

    • multipart form-data के माध्यम से कमांड निष्पादन पेलोड इंजेक्ट करता है
    • विशिष्ट पैटर्न के साथ X-Action-Redirect हेडर का पता लगाता है
    • कोड निष्पादन क्षमता की पुष्टि करता है

    परत 2: Safe पेलोड

    • गैर-विनाशकारी परीक्षण पेलोड का उपयोग करता है
    • 500 स्टेटस कोड और त्रुटि संदेशों की जाँच करता है
    • शोषण के बिना भेद्यता की पहचान करता है

    परत 3: Vercel WAF बायपास

    • WAF से बचने के लिए वैकल्पिक multipart संरचना
    • विभिन्न content-type बाउंड्रीज़ का परीक्षण करता है
    • संरक्षित लक्ष्यों के लिए व्यापक कवरेज

    📂 प्रोजेक्ट संरचना

    root@kitploit:~
    nextjs-rce-scanner/
    ├── nextjs_rce_scanner.py   # Main scanner engine (full features)
    ├── quick_scan.py            # Simple interactive wrapper
    ├── config.json              # Configuration file
    ├── requirements.txt         # Python dependencies
    ├── test_urls.txt            # URL list for bulk scanning
    ├── setup.sh                 # Linux/Mac installation script
    ├── setup.bat                # Windows installation script
    ├── scan.sh                  # Linux/Mac quick launcher
    ├── scan.bat                 # Windows quick launcher
    ├── README.md                # This file
    └── LICENSE                  # MIT License
    

    🧪 परीक्षण

    ज्ञात भेद्य वातावरणों के विरुद्ध परीक्षण करें (केवल नैतिक परीक्षण):

    root@kitploit:~
    python quick_scan.py
    

    संकेत मिलने पर परीक्षण URL दर्ज करें। स्कैनर यह करेगा:

    1. RCE पेलोड का परीक्षण
    2. Safe पेलोड का परीक्षण
    3. Vercel बायपास वैरिएंट का परीक्षण
    4. विस्तृत विश्लेषण प्रदान करें

    ⚠️ कानूनी अस्वीकरण

    केवल शैक्षिक और अधिकृत परीक्षण के लिए

    यह उपकरण सुरक्षा अनुसंधान, भेद्यता मूल्यांकन और अधिकृत पेनेट्रेशन परीक्षण के लिए प्रदान किया गया है। उपयोगकर्ताओं को यह करना होगा:

    • ✅ किसी भी लक्ष्य को स्कैन करने से पहले स्पष्ट लिखित अनुमति प्राप्त करें
    • ✅ सभी लागू कानूनों और विनियमों का पालन करें
    • ✅ जिम्मेदारी और नैतिक रूप से उपयोग करें
    • ❌ अनधिकृत पहुँच या दुर्भावनापूर्ण उद्देश्यों के लिए उपयोग न करें
    • ❌ उन सिस्टमों को स्कैन न करें जिनके स्वामी नहीं हैं या जिनके परीक्षण की अनुमति नहीं है

    लेखक इस उपकरण के दुरुपयोग या इससे होने वाली क्षति के लिए कोई दायित्व नहीं लेते हैं।

    इस सॉफ़्टवेयर का उपयोग करके, आप इसे कानूनी और जिम्मेदार तरीके से उपयोग करने के लिए सहमत होते हैं।


    🙏 श्रेय और संदर्भ

    • Assetnote Security Team: मूल भेद्यता अनुसंधान और react2shell-scanner
    • CVE-2025-55182 और CVE-2025-66478: भेद्यता पहचानकर्ता
    • Next.js Team: निरंतर सुरक्षा सुधारों के लिए

    📝 लाइसेंस

    MIT लाइसेंस - विवरण के लिए LICENSE फ़ाइल देखें


    🤝 योगदान

    योगदान का स्वागत है! कृपया:

    1. रिपॉज़िटरी को फोर्क करें
    2. एक फीचर ब्रांच बनाएं (git checkout -b feature/improvement)
    3. परिवर्तन कमिट करें (git commit -am 'Add new feature')
    4. ब्रांच पर पुश करें (git push origin feature/improvement)
    5. एक पुल रिक्वेस्ट खोलें

    📧 संपर्क

    सुरक्षा मुद्दों या प्रश्नों के लिए:

    • GitHub पर एक issue खोलें
    • भेद्यताओं की जिम्मेदारी से रिपोर्ट करें

    ⭐ यदि यह उपकरण आपके काम आया, तो कृपया इसे एक स्टार देने पर विचार करें! ⭐

    सुरक्षा समुदाय के लिए ❤️ से निर्मित

    टूल डाउनलोड करें