Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-55182 — React Server Components (RSC) における重大なリモートコード実行(RCE)脆弱性。また、脆弱性を安全にテストし理解するための現実的な「Lab Environment」も含まれています。 | Kitploit
ツール/GitHubGitHub/themehackers/cve-2025-55182
脆弱性スキャナーエクスプロイトウェブアプリケーション悪用WAFバイパス学習と教育ラボと実践
GitHubthemehackers/cve-2025-55182

CVE-2025-55182

React Server Components (RSC) における重大なリモートコード実行(RCE)脆弱性。また、脆弱性を安全にテストし理解するための現実的な「Lab Environment」も含まれています。

リポジトリを見る
2295ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-55182 スキャナー

このリポジトリは、Next.js React Server Components (RSC) における CVE-2025-55182 (RCE) および CVE-2025-55183 (ソースコード開示) のスキャナーツールを含みます。

⚠️ 免責事項

このツールは教育および許可されたテスト目的のみに使用してください。 所有していない、または明示的なテスト許可がないシステムでこのツールを使用しないでください。作者は不正使用について一切の責任を負いません。

  • 遅延をお詫びします。分析のために別の脆弱性に遭遇しました。問題を報告してくれてありがとう。
  • 現在、HackerOneでVercelが開示した脆弱性を探しています。参加に興味がある方は、Issueを開くか、進行中の研究とコラボレーションについてVERCEL_RESEARCH.mdをチェックしてください。

分析

詳細な技術分析については、https://react2shell.com/ を参照してください。

前提条件

  • Python 3.x: スキャナーを実行するために必要です。
  • 依存関係: pipでインストール:
    root@kitploit:~
    pip3 install -r requirements.txt
    

使用方法

基本スキャン

ターゲットURLが脆弱かどうかを確認します。

root@kitploit:~
python3 CVE-2025-55182.py -u <url>

複数ターゲットのスキャン

ファイルからホストのリストをスキャンします(1行に1つ)。

root@kitploit:~
python3 CVE-2025-55182.py -l <hosts_file>

インタラクティブシェル(エクスプロイトモード)

脆弱なターゲット上でインタラクティブシェルを取得します。

root@kitploit:~
python3 CVE-2025-55182.py -u <url> --exploit

ソースコード開示チェック (CVE-2025-55183)

ターゲットがServer Actionsを介してソースコードを漏洩しているかどうかを確認します。

root@kitploit:~
python3 CVE-2025-55182.py -u <url> --nextjs-rsc-source-code-disclosure

高度なオプション

安全チェック

RCEを試みる代わりに、サイドチャネル検出(タイミング/エラーベース)を使用します。

root@kitploit:~
python3 CVE-2025-55182.py -u <url> --safe-check

WAFバイパス

WAFのコンテンツ検査をバイパスするためにジャンクデータを追加するか、特定のバイパスを使用します。

root@kitploit:~
# 標準WAFバイパス(ジャンクデータ)
python3 CVE-2025-55182.py -u <url> --waf-bypass --waf-bypass-size 128

# Vercel WAFバイパスバリアント
python3 CVE-2025-55182.py -u <url> --vercel-waf-bypass

カスタムヘッダーとプロキシ

root@kitploit:~
# カスタムヘッダー
python3 CVE-2025-55182.py -u <url> -H "Authorization: Bearer token" -H "X-Custom: Header"

# プロキシ使用
python3 CVE-2025-55182.py -u <url> --proxy http://127.0.0.1:8080

回避と特定

root@kitploit:~
# ランダムUser-Agentと遅延
python3 CVE-2025-55182.py -u <url> --random-agent --delay 2.0

# 特定のパスをスキャン
python3 CVE-2025-55182.py -u <url> --path /_next --path /api

出力オプション

結果をJSON、CSV、またはHTML形式でファイルに保存します。--all-resultsフラグは、脆弱なホストと脆弱でないホストの両方を保存します。

root@kitploit:~
python3 CVE-2025-55182.py -u <url> -o results.json --format json --all-results

すべての引数

Dockerサポート

提供されているDockerイメージを使用して、テスト用の脆弱なインスタンスを実行できます。

root@kitploit:~
docker build -t cve-local .
docker run --rm -p 3000:3000 cve-local

🔬 研究とコラボレーション

Vercelのセキュリティ研究に興味がありますか?共同研究ドキュメントをチェックしてください:

📄 VERCEL_RESEARCH.md - 以下のための包括的なガイド:

  • HackerOneで開示されたVercelの脆弱性の分析
  • WAFバイパス技術の理解
  • 発見と研究の貢献
  • セキュリティコミュニティとのコラボレーション

researchラベルを付けてIssueを開き、ディスカッションに参加してください!

ツールをダウンロード
引数説明
-u, --url確認する単一のURL/ホスト。
-l, --listスキャンするホストのリストを含むファイル。
--exploitインタラクティブシェルモードに入る(-uが必要)。
--nextjs-rsc-source-code-disclosureソースコード開示(CVE-2025-55183)を確認します。
-t, --threads同時スレッド数(デフォルト: 10)。
--timeoutリクエストタイムアウト(秒)(デフォルト: 10)。
-o, --output結果の出力ファイル。
--format出力形式: json, csv, html。
--all-results脆弱なものだけでなく、すべての結果を保存します。
-k, --insecureSSL証明書の検証を無効にします。
-H, --header'Key: Value'形式のカスタムヘッダー。
--pathテストするカスタムパス(例: '/_next')。
--path-fileテストするパスのリストを含むファイル。
--safe-checkRCE PoCの代わりに安全なサイドチャネル検出を使用します。
--windowsWindows PowerShellペイロードを使用します。
--waf-bypassWAFをバイパスするためにジャンクデータを追加します。
--waf-bypass-sizeWAFバイパスのためのジャンクデータのサイズ(KB単位)。
--vercel-waf-bypassVercel WAFバイパスペイロードを使用します。
--bypass-variant特定のWAFバイパスバリアント(1-102)または'all'を選択します。
-x, --proxyプロキシURL(例: http://127.0.0.1:8080)。
--random-agent各リクエストにランダムなUser-Agentを使用します。
--delayリクエスト間の遅延(秒)。
-v, --verbose詳細出力(応答スニペットを表示)。
-q, --quiet静音モード(脆弱なホストのみ表示)。
--no-color色付き出力を無効にします。