
Nextjs RCE Exploit
Utility professionale per la valutazione della sicurezza delle applicazioni Next.js
Questo strumento è destinato esclusivamente a test di sicurezza autorizzati e a scopi di ricerca.
Utilizzando questo software, accetti di rispettare tutte le leggi e i regolamenti applicabili.
Questa utility offre ai professionisti della sicurezza un'interfaccia grafica per testare le applicazioni Next.js contro CVE-2025-55182. Aiuta le organizzazioni a identificare potenziali problemi di sicurezza nelle loro implementazioni di React Server Components (RSC).
CVE-2025-55182 è un problema di sicurezza che colpisce alcune versioni del framework Next.js. Questo strumento aiuta i team di sicurezza a:
Lo strumento include funzionalità di divulgazione responsabile:
// Automatically blocks testing against:
// - Government domains (.gov)
// - Educational institutions (.edu)
// - Specific geographic regions
segui i passaggi seguenti. Gli utenti macOS hanno anche l'opzione di utilizzare il comodo file DMG.
# Clone the repository
git clone https://github.com/ssmvl2/Nextjs-RCE-Exploit.git
cd Nextjs-RCE-Exploit
# Install dependencies
go mod download
# Build the application
go build -o nextjs-scanner .
# Run
./nextjs-scanner
# Windows
GOOS=windows GOARCH=amd64 go build -o nextjs-scanner.exe .
# Linux
GOOS=linux GOARCH=amd64 go build -o nextjs-scanner-linux .
# macOS
GOOS=darwin GOARCH=amd64 go build -o nextjs-scanner-mac .
./nextjs-scanner
L'applicazione fornisce un'interfaccia grafica intuitiva:
┌─────────────────────────────────────────────────────────────┐
│ Next.js Security Assessment Tool │
├─────────────────────────────────────────────────────────────┤
│ │
│ Target URL: [https://example.com________________] │
│ │
│ ☐ Enable Proxy Proxy: [127.0.0.1:8080________] │
│ ☐ Verify SSL Timeout: [30 seconds__________] │
│ ☐ WAF Bypass Mode │
│ │
│ ┌───────────────────────────────────────────────────────┐ │
│ │ Assessment Log: │ │
│ │ [2025-01-15 10:30:15] Starting assessment... │ │
│ │ [2025-01-15 10:30:16] Connecting to target... │ │
│ │ [2025-01-15 10:30:17] Analyzing response... │ │
│ └───────────────────────────────────────────────────────┘ │
│ │
│ [ Start Assessment ] [ Generate Report ] │
│ │
└─────────────────────────────────────────────────────────────┘
Nextjs-Security-Tool/
├── main.go # Application entry point & GUI
├── go.mod # Go module definition
├── go.sum # Dependency checksums
└── README.md # Documentation
type RequestHandler struct {
httpClient *http.Client
requestTimeout time.Duration
sslVerify bool
browserAgent string
}
type PayloadResponse struct {
Success bool `json:"success"`
Result string `json:"result"`
Error string `json:"error,omitempty"`
}
| Pacchetto | Scopo |
|---|---|
fyne.io/fyne/v2 | Framework GUI multipiattaforma |
net/http | Funzionalità client HTTP |
// HTTP Proxy
handler.ConfigureProxy(true, "http://127.0.0.1:8080")
// SOCKS5 Proxy
handler.ConfigureProxy(true, "socks5://127.0.0.1:1080")
Lo strumento utilizza un user agent realistico del browser:
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36
(KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36
Se scopri problemi di sicurezza utilizzando questo strumento:
Questo strumento è fornito solo per scopi educativi e di test di sicurezza autorizzati. Gli utenti sono responsabili per:
Gli autori non si assumono alcuna responsabilità per l'uso improprio di questo software.
I contributi sono benvenuti per:
Invia segnalazioni e pull request tramite GitHub.
Questo progetto è concesso in licenza con la licenza MIT. Vedi LICENSE per i dettagli.
Realizzato per Professionisti della Sicurezza
🔒 Testa Responsabilmente 🔒
| Funzionalità | Descrizione |
|---|
| 🎯 Test Mirato | Valutazione precisa delle vulnerabilità |
| 🛡️ Controlli di Sicurezza | Protezioni integrate per domini sensibili |
| 🌐 Supporto Proxy | Instradamento tramite proxy SOCKS5/HTTP |
| 📊 Report Dettagliati | Risultati completi della valutazione |
| 🖥️ Interfaccia GUI | Interfaccia intuitiva basata su Fyne |
| Opzione | Descrizione | Predefinito |
|---|
| URL Target | URL dell'applicazione Next.js | Obbligatorio |
| Abilita Proxy | Instradamento tramite proxy | Disabilitato |
| Verifica SSL | Convalida certificati | Abilitato |
| Timeout | Timeout richiesta | 30 secondi |
| WAF Bypass | Modalità codifica Unicode | Disabilitato |
crypto/tls| Supporto TLS/SSL |
encoding/json | Parsing JSON |