
Exploit proof-of-concept automatizzato per Next.js RCE (CVE-2025-55182) con shell interattiva, scansione batch e codifica avanzata dei payload per ricerca sulla sicurezza e test di penetrazione autorizzati.
Questo è uno strumento automatizzato di prova di concetto (PoC) per la vulnerabilità di esecuzione remota di codice (RCE) in Next.js React Server Components (CVE-2025-55182).
Lo strumento integra Shell interattiva, riconoscimento intelligente del protocollo e scansione batch multithread, progettato per ricercatori di sicurezza e penetration tester per verificare e sfruttare rapidamente questa vulnerabilità.
⚠️ Disclaimer: Questo strumento è destinato esclusivamente all'educazione sulla sicurezza informatica e a test di sicurezza autorizzati. È severamente vietato utilizzarlo per attacchi non autorizzati. L'utente si assume ogni responsabilità legale derivante dall'uso di questo strumento.
192.168.1.1, o URL senza protocollo). Lo strumento tenta prima HTTPS e, in caso di fallimento, ripiega automaticamente su HTTP.example.comls -F o lettura di file non di testo).base64 o tr del sistema target (si adatta perfettamente ad ambienti container minimizzati come Alpine/Distroless).Clonare il repository:
git clone https://github.com/hualy13/CVE-2025-55182.git
cd CVE-2025-55182
Installare le dipendenze:
pip install -r requirements.txt
Connettiti al target come se fosse una sessione SSH, con supporto per l'esecuzione continua di comandi.
python CVE-2025-55182.py -u [https://target.com/apps] --shell
Nota: se inserisci un IP (es. 127.0.0.1), lo strumento tenterà automaticamente prima la connessione HTTPS.
Carica un elenco di target da un file di testo per il rilevamento batch.
Bash
python CVE-2025-55182.py -f targets.txt -t 20
-f: percorso del file con l'elenco dei target (un target per riga).-t: numero di thread di scansione (default: 10).success.txt nella directory corrente.Esegue un singolo comando ed esce, ideale per una verifica rapida.
Bash
python CVE-2025-55182.py -u [https://target.com/apps] -c "id"
Supporta la configurazione di un proxy HTTP/HTTPS (ad esempio per l'analisi dei pacchetti con Burp Suite).
Bash
python CVE-2025-55182.py -u [https://target.com/apps] --shell -p [http://127.0.0.1:8080]
Il file targets.txt supporta formati misti; lo strumento normalizza automaticamente l'input:
Plaintext
192.168.1.100 # tenta automaticamente [http://192.168.1.100]
10.0.0.5:3000 # tenta automaticamente [http://10.0.0.5:3000]
example.com # tenta prima [https://example.com], in caso di fallimento prova http://
[https://site.com/apps] # testato così com'è
La vulnerabilità sfrutta una deserializzazione non sicura del payload nelle Next.js Server Actions. Questo strumento costruisce un payload JSON malevolo, con il seguente flusso di esecuzione:
child_process.execSync di Node.js.try-catch, per evitare che il server restituisca un errore 500 a causa di un comando inesistente o di un errore di esecuzione.Buffer interno di Node.js per convertire l'output del comando in una stringa Base64.X-Action-Redirect o Location), restituendolo all'attaccante.Gli strumenti e le informazioni forniti in questo repository sono destinati esclusivamente alla ricerca sulla sicurezza e a test autorizzati. L'autore non è responsabile per azioni illegali o danni derivanti dall'abuso di questo strumento.
Non testare alcun sistema senza aver ottenuto un'autorizzazione esplicita.