
CVE-2025-55182 Strumento di rilevamento e sfruttamento delle vulnerabilità (versione GUI)
Il presente progetto è uno strumento visuale di rilevamento e sfruttamento della vulnerabilità ad alto rischio CVE-2025-55182. Sviluppato con Python + tkinter, offre un'interfaccia operativa completamente grafica che non richiede complesse operazioni da riga di comando, unendo facilità d'uso e praticità.
La vulnerabilità CVE-2025-55182 è presente nel framework Next.js dell'ecosistema React Server Components (RSC): un attaccante può ottenere l'esecuzione remota di comandi costruendo richieste multipart/form-data dannose e assumere così il controllo del server. Questo strumento è destinato esclusivamente alla ricerca di sicurezza autorizzata e al penetration testing conforme alle normative, per aiutare i professionisti della sicurezza a verificare rapidamente l'impatto della vulnerabilità sugli asset target e a sostenere le attività di risposta agli incidenti e di protezione.
| Modulo funzionale | Descrizione dettagliata |
|---|---|
| Rilevamento vulnerabilità | Supporta il rilevamento su singolo target e in batch, integra il riconoscimento passivo delle caratteristiche (header di risposta, parole chiave della pagina) e la verifica attiva delle impronte (React Flight Protocol); i risultati possono essere esportati nei formati TXT/CSV |
| Esecuzione comandi con un clic | Non è necessario costruire manualmente i payload: basta inserire l'URL di destinazione e il comando di sistema (whoami/ls/cat, ecc.); lo sfruttamento della vulnerabilità viene completato automaticamente e viene restituito l'esito dell'esecuzione |
| Distribuzione e utilizzo di webshell in memoria | Distribuisce in un clic una webshell in memoria senza rilascio di file su disco, supporta percorsi di accesso personalizzati e consente di eseguire comandi in modo flessibile tramite lo strumento o il browser |
| Reverse Shell | Integra la funzionalità di reverse shell: dopo aver configurato l'IP dell'attaccante e la porta di ascolto, è possibile ottenere rapidamente una shell interattiva sul server di destinazione |
| Adattamento della compatibilità | Corregge automaticamente il formato dell'URL, ignora la verifica SSL, esegue scansioni batch multithread e si adatta a diversi sistemi operativi e ambienti di rete |
cve-2025-55182-gui.exe
Rilevamento vulnerabilità

Esecuzione comandi

Distribuzione e utilizzo di webshell in memoria
http://目标IP:3000/自定义路径?cmd=待执行命令
Reverse Shell
nc -lvp 监听端口
child_process.child_process lato server e ridurre al minimo i privilegi di esecuzione dei servizi applicativi.Il presente progetto è destinato esclusivamente alla ricerca sulla sicurezza e al penetration testing autorizzato; è vietato qualsiasi uso per attacchi illegali, sondaggi non autorizzati sui sistemi o furto di dati.
Tutte le conseguenze derivanti dall'uso di questo strumento — responsabilità legali, perdite economiche, danni ai sistemi, ecc. — sono a totale carico dell'utente; gli sviluppatori del progetto non si assumono alcuna responsabilità, né diretta né indiretta.
Tutti sono invitati a seguire l'account ufficiale WeChat "Mengxing Security" (梦醒安全): verranno pubblicati costantemente contenuti relativi alla cybersecurity.

Tutti sono invitati a unirsi al gruppo di discussione per confrontarsi e imparare insieme.
