
next.js rce エクスプロイト
Next.jsアプリケーション向けプロフェッショナルセキュリティ評価ユーティリティ
このツールは、許可されたセキュリティテストおよび研究目的のみを対象としています。
本ソフトウェアを使用することにより、適用されるすべての法律および規制を遵守することに同意したものとみなされます。
このユーティリティは、セキュリティ専門家にNext.jsアプリケーションのCVE-2025-55182に対するテストを実施するためのグラフィカルインターフェースを提供します。組織がReact Server Components(RSC)実装における潜在的なセキュリティ問題を特定するのに役立ちます。
CVE-2025-55182は、特定のバージョンのNext.jsフレームワークに影響を与えるセキュリティ問題です。このツールはセキュリティチームによる以下の作業を支援します:
| 機能 | 説明 |
|---|---|
| 🎯 対象テスト | 精密な脆弱性評価 |
| 🛡️ 安全確認 | 機密ドメイン向けの組み込み保護機能 |
| 🌐 プロキシサポート | SOCKS5/HTTPプロキシ経由のルーティング |
| 📊 詳細レポート | 包括的な評価結果 |
| 🖥️ GUIインターフェース | Fyneベースのユーザーフレンドリーなインターフェース |
このツールには責任ある開示機能が含まれています:
// Automatically blocks testing against:
// - Government domains (.gov)
// - Educational institutions (.edu)
// - Specific geographic regions
以下の手順に従ってください。macOSユーザーは便利なDMGファイルを利用することもできます。
# Clone the repository
git clone https://github.com/ssmvl2/Nextjs-RCE-Exploit.git
cd Nextjs-RCE-Exploit
# Install dependencies
go mod download
# Build the application
go build -o nextjs-scanner .
# Run
./nextjs-scanner
# Windows
GOOS=windows GOARCH=amd64 go build -o nextjs-scanner.exe .
# Linux
GOOS=linux GOARCH=amd64 go build -o nextjs-scanner-linux .
# macOS
GOOS=darwin GOARCH=amd64 go build -o nextjs-scanner-mac .
./nextjs-scanner
アプリケーションは直感的なグラフィカルインターフェースを提供します:
┌─────────────────────────────────────────────────────────────┐
│ Next.js Security Assessment Tool │
├─────────────────────────────────────────────────────────────┤
│ │
│ Target URL: [https://example.com________________] │
│ │
│ ☐ Enable Proxy Proxy: [127.0.0.1:8080________] │
│ ☐ Verify SSL Timeout: [30 seconds__________] │
│ ☐ WAF Bypass Mode │
│ │
│ ┌───────────────────────────────────────────────────────┐ │
│ │ Assessment Log: │ │
│ │ [2025-01-15 10:30:15] Starting assessment... │ │
│ │ [2025-01-15 10:30:16] Connecting to target... │ │
│ │ [2025-01-15 10:30:17] Analyzing response... │ │
│ └───────────────────────────────────────────────────────┘ │
│ │
│ [ Start Assessment ] [ Generate Report ] │
│ │
└─────────────────────────────────────────────────────────────┘
| オプション | 説明 | デフォルト |
|---|---|---|
| Target URL | Next.jsアプリケーションのURL | 必須 |
| Enable Proxy | プロキシ経由でルーティング | 無効 |
| Verify SSL | 証明書を検証 | 有効 |
| Timeout | リクエストタイムアウト | 30秒 |
| WAF Bypass | Unicodeエンコードモード | 無効 |
Nextjs-Security-Tool/
├── main.go # アプリケーションエントリポイント & GUI
├── go.mod # Goモジュール定義
├── go.sum # 依存関係チェックサム
└── README.md # ドキュメント
type RequestHandler struct {
httpClient *http.Client
requestTimeout time.Duration
sslVerify bool
browserAgent string
}
type PayloadResponse struct {
Success bool `json:"success"`
Result string `json:"result"`
Error string `json:"error,omitempty"`
}
| パッケージ | 目的 |
|---|---|
fyne.io/fyne/v2 | クロスプラットフォームGUIフレームワーク |
net/http | HTTPクライアント機能 |
crypto/tls | TLS/SSLサポート |
encoding/json | JSONパース |
// HTTP Proxy
handler.ConfigureProxy(true, "http://127.0.0.1:8080")
// SOCKS5 Proxy
handler.ConfigureProxy(true, "socks5://127.0.0.1:1080")
ツールは現実的なブラウザユーザーエージェントを使用します:
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36
(KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36
このツールを使用してセキュリティ問題を発見した場合:
このツールは教育目的および許可されたセキュリティテストのみを目的として提供されています。ユーザーの責任は以下の通りです:
著者は本ソフトウェアの誤用に対して一切の責任を負いません。
以下の分野でのコントリビューションを歓迎します:
GitHubにてIssueおよびプルリクエストを提出してください。
このプロジェクトはMITライセンスの下でライセンスされています。詳細はLICENSEを参照してください。
セキュリティ専門家のために構築
🔒 責任を持ってテストする 🔒