Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
next88 — Implementação em Go de alto desempenho para detecção de vulnerabilidades RCE em React Server Components (CVE-2025-55182 & CVE-2025-66478). | Kitploit
Ferramentas/GitHubGitHub/h0tak88r/next88
Scanners de VulnerabilidadesExploraçãoExploração de Aplicações WebBypass de WAFTestes de PenetraçãoRed Teaming
GitHubh0tak88r/next88

next88

Implementação em Go de alto desempenho para detecção de vulnerabilidades RCE em React Server Components (CVE-2025-55182 & CVE-2025-66478).

Ver Repositório
1há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

next88 - Scanner RCE para Componentes do Servidor React

Implementação em Go de alto desempenho para detectar vulnerabilidades RCE em Componentes do Servidor React (CVE-2025-55182 e CVE-2025-66478).

Recursos

  • 🚀 Alto Desempenho: Binário Go compilado com concorrência baseada em goroutines
  • 🔍 Múltiplos Métodos de Detecção:
    • Detecção segura de canal lateral
    • Verificações de PoC de RCE
    • Técnicas de bypass de WAF (dados inúteis, codificação dupla, bypass de ponto e vírgula)
    • Bypass de WAF específico do Vercel
    • Detecção de exposição de código fonte via extração de ACTION_ID
  • 🎯 Varredura Flexível: Host único, lista de hosts ou caminhos personalizados
  • 📊 Saída JSON: Resultados estruturados para integração
  • 🎨 Saída Colorida: Saída colorida amigável para terminal

Instalação

A partir do Código Fonte

root@kitploit:~
go install github.com/h0tak88r/next88@latest

Compilar Localmente

root@kitploit:~
git clone https://github.com/h0tak88r/next88.git
cd next88
go build -o next88 .

Uso

Uso Básico

root@kitploit:~
# Scan single host
next88 -u https://example.com

# Scan from file
next88 -l hosts.txt

# With custom threads
next88 -l hosts.txt -t 50

Opções Avançadas

root@kitploit:~
# Safe check (side-channel detection)
next88 -u https://example.com -safe-check

# WAF bypass with custom size
next88 -u https://example.com -waf-bypass -waf-bypass-size 256

# Vercel WAF bypass
next88 -u https://example.com -vercel-waf-bypass

# Double URL encoding bypass
next88 -u https://example.com -double-encode

# Semicolon bypass
next88 -u https://example.com -semicolon-bypass

# Source code exposure check
next88 -u https://example.com -check-source-exposure

# DoS test (send multiple requests)
next88 -u https://example.com --dos-test --dos-requests 200

# Custom paths
next88 -u https://example.com -path /_next -path /api

# Path file
next88 -u https://example.com -path-file paths.txt

# Windows payload
next88 -u https://example.com -windows

# Output to JSON
next88 -l hosts.txt -o results.json -all-results

# With Discord webhook notifications (real-time alerts)
next88 -l hosts.txt --discord-webhook https://discord.com/api/webhooks/...

Opções

root@kitploit:~
  -u, --url <url>              URL/host único para verificar
  -l, --list <arquivo>            Arquivo contendo lista de hosts (um por linha)
  -t, --threads <número>          Número de threads concorrentes (padrão: 10)
  --timeout <segundos>          Tempo limite de requisição em segundos (padrão: 10)
  -o, --output <arquivo>          Arquivo de saída para resultados (formato JSON)
  --all-results                Salvar todos os resultados no arquivo de saída, não apenas hosts vulneráveis
  -k, --insecure               Desabilitar verificação de certificado SSL (padrão: verdadeiro)
  -v, --verbose                Saída detalhada (mostrar trechos de resposta para todos os hosts)
  -q, --quiet                  Modo silencioso (mostrar apenas hosts vulneráveis)
  --no-color                   Desabilitar saída colorida
  --safe-check                 Usar detecção segura de canal lateral em vez de PoC de RCE
  --windows                    Usar payload do PowerShell do Windows em vez do shell Unix
  --waf-bypass                 Adicionar dados inúteis para bypassar inspeção de conteúdo WAF (padrão: 128KB)
  --waf-bypass-size <KB>       Tamanho dos dados inúteis em KB para bypass de WAF (padrão: 128)
  --vercel-waf-bypass          Usar variante de payload de bypass de WAF do Vercel
  --path <caminho>                Caminho personalizado para testar (pode ser usado várias vezes)
  --path-file <arquivo>            Arquivo contendo lista de caminhos para testar (um por linha)
  --check-source-exposure      Verificar exposição de código fonte via extração de ACTION_ID do HTML
  --double-encode              Aplicar codificação dupla de URL para bypassar WAFs
  --semicolon-bypass           Adicionar ponto e vírgula em lugares estratégicos para bypassar WAFs
  --discord-webhook <url>      URL do webhook do Discord para notificações de vulnerabilidade em tempo real
  --dos-test                   Testar Negação de Serviço enviando múltiplas requisições
  --dos-requests <número>         Número de requisições a enviar para teste de DoS (padrão: 100)

Formato de Saída

Estrutura da saída JSON:

root@kitploit:~
{
  "scan_time": "2025-12-13T03:35:53Z",
  "total_results": 1,
  "results": [
    {
      "host": "https://example.com",
      "vulnerable": true,
      "status_code": 303,
      "final_url": "https://example.com/",
      "tested_url": "https://example.com/",
      "timestamp": "2025-12-13T03:35:51Z"
    }
  ]
}

Integração com AutoAR

Esta ferramenta está integrada ao projeto AutoAR e pode ser usada via:

root@kitploit:~
# Via AutoAR main script
./main.sh react2shell_scan run -d example.com

# Via Discord bot
/react2shell_scan domain:example.com

Docker

A ferramenta é automaticamente compilada e instalada na imagem Docker do AutoAR:

root@kitploit:~
RUN go install github.com/h0tak88r/next88@latest

Desempenho

  • Varredura Concorrente: Usa goroutines para varredura paralela de hosts
  • Cliente HTTP Otimizado: Pool de conexões eficiente e timeouts
  • Baixo Consumo de Memória: Binário compilado com dependências mínimas
  • Execução Rápida: Tipicamente 5-10x mais rápido que implementação Python

Créditos

Baseado em pesquisa do Assetnote Security Research Team.

Licença

Consulte o arquivo LICENSE para detalhes.

Baixar ferramenta