Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
next88 — Implementazione Go ad alte prestazioni per rilevare vulnerabilità RCE nei React Server Components (CVE-2025-55182 & CVE-2025-66478). | Kitploit
Strumenti/GitHubGitHub/h0tak88r/next88
Scanner di VulnerabilitàExploitSfruttamento di Applicazioni WebBypass WAFPenetration TestingRed Teaming
GitHubh0tak88r/next88

next88

Implementazione Go ad alte prestazioni per rilevare vulnerabilità RCE nei React Server Components (CVE-2025-55182 & CVE-2025-66478).

Vedi Repository
18 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

next88 - Scanner RCE per React Server Components

Implementazione Go ad alte prestazioni per rilevare vulnerabilità RCE dei React Server Components (CVE-2025-55182 e CVE-2025-66478).

Caratteristiche

  • 🚀 Alte prestazioni: Binario Go compilato con concorrenza basata su goroutine
  • 🔍 Metodi di rilevamento multipli:
    • Rilevamento sicuro del canale laterale
    • Controlli PoC RCE
    • Tecniche di bypass WAF (dati spazzatura, doppia codifica, bypass del punto e virgola)
    • Bypass WAF specifico per Vercel
    • Rilevamento dell'esposizione del codice sorgente tramite estrazione di ACTION_ID
  • 🎯 Scansione flessibile: Singolo host, elenco di host o percorsi personalizzati
  • 📊 Output JSON: Risultati strutturati per l'integrazione
  • 🎨 Output colorato: Output colorato adatto al terminale

Installazione

Dal sorgente

root@kitploit:~
go install github.com/h0tak88r/next88@latest

Compilazione locale

root@kitploit:~
git clone https://github.com/h0tak88r/next88.git
cd next88
go build -o next88 .

Utilizzo

Utilizzo base

root@kitploit:~
# Scan single host
next88 -u https://example.com

# Scan from file
next88 -l hosts.txt

# With custom threads
next88 -l hosts.txt -t 50

Opzioni avanzate

root@kitploit:~
# Safe check (side-channel detection)
next88 -u https://example.com -safe-check

# WAF bypass with custom size
next88 -u https://example.com -waf-bypass -waf-bypass-size 256

# Vercel WAF bypass
next88 -u https://example.com -vercel-waf-bypass

# Double URL encoding bypass
next88 -u https://example.com -double-encode

# Semicolon bypass
next88 -u https://example.com -semicolon-bypass

# Source code exposure check
next88 -u https://example.com -check-source-exposure

# DoS test (send multiple requests)
next88 -u https://example.com --dos-test --dos-requests 200

# Custom paths
next88 -u https://example.com -path /_next -path /api

# Path file
next88 -u https://example.com -path-file paths.txt

# Windows payload
next88 -u https://example.com -windows

# Output to JSON
next88 -l hosts.txt -o results.json -all-results

# With Discord webhook notifications (real-time alerts)
next88 -l hosts.txt --discord-webhook https://discord.com/api/webhooks/...

Opzioni

root@kitploit:~
  -u, --url <url>              Singolo URL/host da controllare
  -l, --list <file>            File contenente un elenco di host (uno per riga)
  -t, --threads <num>          Numero di thread concorrenti (default: 10)
  --timeout <seconds>          Timeout della richiesta in secondi (default: 10)
  -o, --output <file>          File di output per i risultati (formato JSON)
  --all-results                Salva tutti i risultati nel file di output, non solo gli host vulnerabili
  -k, --insecure               Disabilita la verifica del certificato SSL (default: true)
  -v, --verbose                Output dettagliato (mostra snippet di risposta per tutti gli host)
  -q, --quiet                  Modalità silenziosa (mostra solo host vulnerabili)
  --no-color                   Disabilita output colorato
  --safe-check                 Usa rilevamento sicuro del canale laterale invece di PoC RCE
  --windows                    Usa payload di Windows PowerShell invece della shell Unix
  --waf-bypass                 Aggiungi dati spazzatura per bypassare l'ispezione dei contenuti WAF (default: 128KB)
  --waf-bypass-size <KB>       Dimensione dei dati spazzatura in KB per il bypass WAF (default: 128)
  --vercel-waf-bypass          Usa variante del payload di bypass WAF di Vercel
  --path <path>                Percorso personalizzato da testare (può essere usato più volte)
  --path-file <file>            File contenente un elenco di percorsi da testare (uno per riga)
  --check-source-exposure      Controlla l'esposizione del codice sorgente tramite estrazione di ACTION_ID dall'HTML
  --double-encode              Applica doppia codifica URL per bypassare WAF
  --semicolon-bypass           Aggiungi punti e virgola in punti strategici per bypassare WAF
  --discord-webhook <url>      URL del webhook di Discord per notifiche di vulnerabilità in tempo reale
  --dos-test                   Test per Denial of Service inviando più richieste
  --dos-requests <num>         Numero di richieste da inviare per il test DoS (default: 100)

Formato di output

Struttura dell'output JSON:

root@kitploit:~
{
  "scan_time": "2025-12-13T03:35:53Z",
  "total_results": 1,
  "results": [
    {
      "host": "https://example.com",
      "vulnerable": true,
      "status_code": 303,
      "final_url": "https://example.com/",
      "tested_url": "https://example.com/",
      "timestamp": "2025-12-13T03:35:51Z"
    }
  ]
}

Integrazione con AutoAR

Questo strumento è integrato nel progetto AutoAR e può essere utilizzato tramite:

root@kitploit:~
# Via AutoAR main script
./main.sh react2shell_scan run -d example.com

# Via Discord bot
/react2shell_scan domain:example.com

Docker

The tool is automatically built and installed in the AutoAR Docker image:

root@kitploit:~
RUN go install github.com/h0tak88r/next88@latest

Prestazioni

  • Scansione concorrente: Utilizza goroutine per la scansione parallela degli host
  • Client HTTP ottimizzato: Pool di connessioni efficiente e timeout
  • Basso utilizzo di memoria: Binario compilato con dipendenze minime
  • Esecuzione rapida: Tipicamente 5-10 volte più veloce rispetto all'implementazione Python

Crediti

Basato sulla ricerca del team Assetnote Security Research.

Licenza

Vedi il file LICENSE per i dettagli.

Scarica lo strumento