
CVE-2025-55182(Next.js RCE)を対象とした自動脆弱性スキャナー。RCE検出、タイミング解析、バージョン識別、WAF検出、および視覚的な概念実証(PoC)実行機能を備えています。
CVE-2025-55182 - Next.js Server Actionsにおけるリモートコード実行の脆弱性スキャナー。
深刻度: 重大 (CVSS未定)
影響を受けるバージョン:
影響: リモート攻撃者が、Server Actionsが有効な脆弱性のあるNext.jsアプリケーションを実行しているサーバー上で任意のコードを実行できる可能性があります。この脆弱性は、React Server Componentsプロトコルにおけるプロトタイプ汚染の不適切な処理に起因します。
修正バージョン:
このツールは包括的な脆弱性評価を実行します:
git clone https://github.com/eytannatye/R2S_CVE-2025-55182.git
cd R2S_CVE-2025-55182
pip install requests urllib3
python3 react2shell_scanner.py #press enter
target.com
python3 react2shell_scanner.py
[שלב 7/9] אימות RCE
[*] → בודק פקודה: whoami (זיהוי משתמש)
[🚨] ✅ הצליח! פלט: node
[*] → בודק פקודה: id (מזהה משתמש ומידע)
[🚨] ✅ הצליח! פלט: uid=1000(node) gid=1000(node)
[🚨] RCE מאומת! (3/4 פקודות עבדו)
מסקנה סופית:
🚨 השרת פגיע ל-CVE-2025-55182! (RCE מאומת)
רמת סיכון: קריטי
scan_report_[timestamp].json - 完全なスキャン結果poc_screenshot_[timestamp].txt - 視覚的PoCログ(有効な場合)スキャナーはオプションで脆弱性を次の方法で実証できます:
PoCの実行前にプロンプトが表示されます。
認可されたセキュリティテスト専用です。 コンピュータシステムへの無許可アクセスは違法です。所有していないシステムをスキャンする前に、必ず明示的な書面による許可を得てください。
このツールは教育および防御的なセキュリティ目的で提供されています。作者は本ツールの誤用または損害について一切の責任を負いません。
MITライセンス - 詳細はLICENSEファイルを参照してください。