Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-55182 — Next.js RCE(CVE-2025-55182)の自動化された概念実証エクスプロイト。インタラクティブシェル、バッチスキャン、高度なペイロードエンコーディングを備え、セキュリティ研究および許可された侵入テスト向け。 | Kitploit
ツール/GitHubGitHub/hualy13/cve-2025-55182
脆弱性スキャナーエクスプロイトウェブアプリケーション悪用ペネトレーションテストレッドチーミングペイロード開発
GitHubhualy13/cve-2025-55182

CVE-2025-55182

Next.js RCE(CVE-2025-55182)の自動化された概念実証エクスプロイト。インタラクティブシェル、バッチスキャン、高度なペイロードエンコーディングを備え、セキュリティ研究および許可された侵入テスト向け。

リポジトリを見る
459ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-55182 Next.js RCE エクスプロイトツール 🚀

Python License Security

これは Next.js React Server Components (CVE-2025-55182) のリモートコード実行 (RCE) 脆弱性に対する自動化された概念実証 (PoC) ツールです。

本ツールは インタラクティブシェル、スマートプロトコル識別、マルチスレッド一括スキャン 機能を統合しており、セキュリティ研究者やペネトレーションテスターが脆弱性を迅速に検証・悪用するために設計されています。

⚠️ 免責事項: 本ツールはサイバーセキュリティ教育および許可されたセキュリティテストにのみ使用してください。許可されていない攻撃行為への使用は固く禁じられています。使用者は本ツールの使用により生じるすべての法的責任を負うものとします。


✨ コア機能

  • インタラクティブシェルモード: ターミナルライクな環境を模倣し、セッションを維持して連続コマンド実行が可能です。スクリプトを再実行する必要はありません。
  • スマートプロトコル検出: 不適切な入力(例:192.168.1.1、example.com、プロトコルなしのURL)を自動処理します。ツールは最初にHTTPSを試行し、失敗したらHTTPにフォールバックします。
  • 一括脆弱性スキャン: URLリストファイルをインポートして高性能マルチスレッドスキャンを実行し、脆弱なターゲットを素早く特定します。
  • 自動重複排除: 一括モードで自動的に重複ターゲットを除去し、不要なパケット送信を防ぎます。
  • アドバンストペイロードエンコーディング (コアアドバンテージ):
    • Node.js ネイティブ Base64 を使用してコマンド出力を処理。
  • JSONエスケープ文字によるエラーを完全に解決。
  • バイナリ出力(例:ls -Fや非テキストファイル)の表示に対応。
  • ターゲットシステムの base64 や tr コマンドに依存しない(Alpine/Distrolessなどの軽量コンテナ環境に最適)。
  • 堅牢なエラーハンドリング: 自動リトライメカニズム(Retries)とタイムアウト処理を内蔵し、不安定なネットワーク環境に対応。CMDエンコードエラーを適切に処理します。

  • 🛠️ インストールガイド

    1. リポジトリのクローン:

      root@kitploit:~
      git clone https://github.com/hualy13/CVE-2025-55182.git
      cd CVE-2025-55182
      
    2. 依存関係のインストール:

      root@kitploit:~
      pip install -r requirements.txt
      

    💻 使用方法

    1. インタラクティブシェル (推奨)

    SSHでターゲットに接続するように、連続コマンド実行が可能です。

    root@kitploit:~
    python CVE-2025-55182.py -u [https://target.com/apps] --shell
    

    注意: IP を入力した場合(例:127.0.0.1)、ツールは自動的にHTTPS接続を優先します。

    2. 一括スキャン

    テキストファイルからターゲットリストを読み込み、一括検出します。

    Bash

    root@kitploit:~
    python CVE-2025-55182.py -f targets.txt -t 20
    
    • -f: ターゲットリストファイルのパス(1行に1ターゲット)。
    • -t: スレッド数(デフォルトは10)。
    • 結果: 脆弱性のあるURLは自動的にカレントディレクトリの success.txt ファイルに保存されます。

    3. 単一コマンド実行

    1つのコマンドを実行して終了します。迅速な確認に適しています。

    Bash

    root@kitploit:~
    python CVE-2025-55182.py -u [https://target.com/apps] -c "id"
    

    4. プロキシ対応

    HTTP/HTTPSプロキシの設定をサポートします(例:Burp Suiteと連携してパケットをキャプチャ)。

    Bash

    root@kitploit:~
    python CVE-2025-55182.py -u [https://target.com/apps] --shell -p [http://127.0.0.1:8080]
    

    📝 一括スキャン入力形式

    targets.txt ファイルは混在形式に対応しており、ツールが自動的に標準化します:

    Plaintext

    root@kitploit:~
    192.168.1.100          # 自動的に [http://192.168.1.100] を試行
    10.0.0.5:3000          # 自動的に [http://10.0.0.5:3000] を試行
    example.com            # 優先的に [https://example.com] を試行、失敗後に http:// を試行
    [https://site.com/apps]  # そのままテスト
    

    🔍 技術原理

    この脆弱性は、Next.js Server Actionsにおけるペイロードの安全でないデシリアライズ処理を悪用します。本ツールは悪意のあるJSONペイロードを構築し、以下の実行フローで動作します:

    1. Node.js の child_process.execSync 呼び出しを注入。
    2. 実行ロジックを try-catch ブロックでラップし、コマンドが存在しない、または実行エラーによってサーバーが500エラーでダウンするのを防止。
    3. Node.js 内部の Buffer を使用してコマンド実行結果を Base64 文字列に変換。
    4. 例外(Throw Error)をスローすることで、Base64結果をHTTPレスポンスヘッダー(X-Action-Redirect または Location)に含めて攻撃者にエコーバック。

    ⚖️ 法的声明

    本リポジトリで提供されるツールおよび情報は、セキュリティ研究および許可されたテストのみを目的としています。著者は、本ツールの悪用による違法行為または損失について一切の責任を負いません。

    明示的な許可がない限り、いかなるシステムに対してもテストを行わないでください。

    ツールをダウンロード