
CVE-2025-55182 漏洞检测与利用工具(GUI版)
Este projeto é uma ferramenta visual de detecção e exploração para a vulnerabilidade crítica CVE-2025-55182, desenvolvida em Python + tkinter, com interface gráfica completa. Dispensa comandos complexos de terminal, combinando facilidade de uso e praticidade.
A vulnerabilidade CVE-2025-55182 existe no framework Next.js, parte do ecossistema React Server Components (RSC). Um atacante pode construir requisições maliciosas multipart/form-data para executar comandos remotos e tomar controle do servidor. Esta ferramenta destina-se exclusivamente a pesquisas de segurança autorizadas e testes de penetração em conformidade, ajudando profissionais de segurança a verificar rapidamente o impacto da vulnerabilidade em ativos e a acelerar a resposta a incidentes e ações de proteção.
| Módulo | Descrição detalhada |
|---|---|
| Detecção | Suporte a alvo único/em lote, integra reconhecimento passivo (cabeçalhos de resposta, palavras-chave na página) e verificação ativa de impressão digital (React Flight Protocol); resultados exportáveis em TXT/CSV |
| Execução de comando com um clique | Sem necessidade de montar payload manualmente: insira a URL alvo e o comando do sistema (whoami/ls/cat etc.); a exploração é feita automaticamente e o resultado é exibido |
| Implantação e uso de web shell sem arquivo | Implante um web shell sem arquivo com um clique; suporte a caminho de acesso personalizado; execute comandos através da ferramenta ou navegador |
| Reverse Shell | Função integrada de reverse shell; configure o IP do atacante e a porta de escuta para obter um shell interativo no servidor alvo |
| Adaptabilidade | Corrige formato de URL automaticamente, ignora verificação SSL, escaneamento em lote com múltiplas threads, adaptável a diferentes sistemas operacionais e ambientes de rede |
cve-2025-55182-gui.exe
Detecção de Vulnerabilidade

Execução de Comando

Implante e Utilize Web Shell sem Arquivo
http://IP_alvo:3000/caminho_personalizado?cmd=comando
Reverse Shell
nc -lvp porta_de_escuta
child_processchild_process no servidor; minimize os privilégios de execução dos serviços de negócioEste projeto destina-se exclusivamente a pesquisas de segurança e testes de penetração autorizados. É proibido usar para qualquer ataque ilegal, varredura não autorizada de sistemas ou roubo de dados.
Toda responsabilidade legal, perda econômica ou dano ao sistema decorrentes do uso desta ferramenta serão de inteira responsabilidade do usuário. Os desenvolvedores do projeto não assumem qualquer responsabilidade solidária.
Convidamos todos a seguir a conta pública "Mengxing Anquan" (Despertar da Segurança), que publicará conteúdo relacionado à cibersegurança.

Convidamos todos a entrar no grupo de discussão para trocar ideias e aprender juntos.
