Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Next.js-RCE-Scanner---CVE-2025-55182-CVE-2025-66478 — Um scanner avançado de vulnerabilidades para detectar **CVE-2025-55182** e **CVE-2025-66478** - vulnerabilidades críticas de Execução Remota de Código (RCE) em aplicações Next.js que utilizam React Server Components (RSC). | Kitploit
Ferramentas/GitHubGitHub/mustafa1p/next.js-rce-scanner---cve-2025-55182-cve-2025-66478
Scanners de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed TeamingDesenvolvimento de Payloads
GitHubmustafa1p/next.js-rce-scanner---cve-2025-55182-cve-2025-66478

Next.js-RCE-Scanner---CVE-2025-55182-CVE-2025-66478

Um scanner avançado de vulnerabilidades para detectar **CVE-2025-55182** e **CVE-2025-66478** - vulnerabilidades críticas de Execução Remota de Código (RCE) em aplicações Next.js que utilizam React Server Components (RSC).

Ver Repositório
4há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🔍 Next.js RCE Scanner - CVE-2025-55182 & CVE-2025-66478

Version Python License Platform

Um scanner poderoso e fácil de usar para detectar vulnerabilidades críticas de RCE em aplicações Next.js


🎯 Visão Geral

Um scanner avançado de vulnerabilidades para detectar CVE-2025-55182 e CVE-2025-66478 - vulnerabilidades críticas de Execução Remota de Código (RCE) em aplicações Next.js que utilizam React Server Components (RSC).

Esta ferramenta aprimorada baseia-se na excelente pesquisa do Assetnote Security Team, com detecção melhorada, facilidade de uso e relatórios abrangentes.

🌟 Principais Recursos

  • Detecção em Três Camadas: Testes com payloads RCE, Safe e de bypass do WAF da Vercel
  • Autodetecção: Encontra automaticamente o no mesmo diretório
test_urls.txt
  • Modo Duplo: Escaneie uma única URL ou faça escaneamento em massa a partir de um arquivo
  • Tratamento Inteligente de Redirecionamentos: Segue redirecionamentos com validação de mesmo host
  • Relatórios Abrangentes: Exporte resultados para JSON, CSV ou HTML
  • Lógica de Nova Tentativa: Resiliência integrada com novas tentativas automáticas
  • Acompanhamento de Progresso: Barras de progresso em tempo real para escaneamentos em massa
  • GUI & CLI: Interface gráfica opcional ou uso via linha de comando
  • Configurável: Personalize payloads e padrões de detecção via config.json

  • 🚨 Detalhes das Vulnerabilidades

    CVE-2025-55182 & CVE-2025-66478

    Essas vulnerabilidades afetam aplicações Next.js que utilizam React Server Components devido ao tratamento inadequado de requisições multipart form-data:

    • Impacto: Execução Remota de Código (RCE)
    • Vetor: Payloads maliciosos multipart form-data para endpoints RSC
    • Afetados: Aplicações Next.js com Server Actions habilitadas
    • Gravidade: Crítica

    Mecanismo de Exploração: A vulnerabilidade explora o parsing multipart do protocolo RSC para injetar código JavaScript arbitrário que é executado no servidor, permitindo que atacantes executem comandos do sistema.


    📦 Instalação

    Configuração Rápida (Recomendada)

    Windows:

    root@kitploit:~
    setup.bat
    

    Linux/macOS:

    root@kitploit:~
    chmod +x setup.sh
    ./setup.sh
    

    Instalação Manual

    1. Clone o repositório:
    root@kitploit:~
    git clone https://github.com/yourusername/nextjs-rce-scanner.git
    cd nextjs-rce-scanner
    
    1. Crie um ambiente virtual (opcional, mas recomendado):
    root@kitploit:~
    python -m venv venv
    
    # Windows
    venv\Scripts\activate
    
    # Linux/macOS
    source venv/bin/activate
    
    1. Instale as dependências:
    root@kitploit:~
    pip install -r requirements.txt
    

    🚀 Uso

    Escaneamento Rápido (Modo Interativo)

    A forma mais simples de começar a escanear:

    Windows:

    root@kitploit:~
    scan.bat
    

    Linux/macOS:

    root@kitploit:~
    ./scan.sh
    

    Ou diretamente:

    root@kitploit:~
    python quick_scan.py
    

    O que acontece:

    1. Detecta automaticamente o test_urls.txt se presente
    2. Solicita uma única URL ou carrega o arquivo
    3. Executa a detecção em três camadas (RCE + Safe + bypass da Vercel)
    4. Exibe os resultados com informações detalhadas sobre as vulnerabilidades

    Escaneamento de URL Única

    root@kitploit:~
    python quick_scan.py
    # When prompted, enter: 1
    # Enter URL: https://target.com
    

    Escaneamento em Massa a Partir de Arquivo

    Crie o arquivo test_urls.txt no mesmo diretório:

    root@kitploit:~
    https://example1.com
    https://example2.com
    https://example3.com
    

    Execute o scanner:

    root@kitploit:~
    python quick_scan.py
    # Auto-detects test_urls.txt and scans all URLs
    

    Uso Avançado (Mecanismo Completo)

    root@kitploit:~
    python nextjs_rce_scanner.py --url https://target.com --payload-type rce
    

    Opções:

    • --url: URL de um único alvo
    • --file: Caminho para o arquivo com URLs (uma por linha)
    • --payload-type: Variante de payload (rce, safe, waf_bypass, vercel_bypass, custom)
    • --output: Caminho do arquivo de relatório
    • --format: Formato do relatório (json, csv, html)
    • --gui: Iniciar a interface gráfica
    • --timeout: Tempo limite da requisição em segundos
    • --max-redirects: Máximo de redirecionamentos a seguir
    • --verbose: Saída detalhada

    Exemplo:

    root@kitploit:~
    python nextjs_rce_scanner.py --file targets.txt --format html --output scan_results.html --verbose
    

    📊 Exemplos de Saída

    Saída no Console

    root@kitploit:~
    ═══════════════════════════════════════════════════════════
    🔍 Next.js RCE Scanner - Triple Layer Detection
    ═══════════════════════════════════════════════════════════
    
    [*] Auto-detected file: test_urls.txt
    [*] Loading URLs from file...
    [*] Loaded 5 URLs
    
    ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
    [1/5] Scanning: https://example.com
    ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
    
      [✓] RCE Payload Test       → Secure
      [✓] Safe Payload Test      → Secure
      [✓] Vercel Bypass Test     → Secure
    
      Status: ✅ SECURE (0/3 payloads detected vulnerability)
      Response: 405 (Method Not Allowed)
    

    Arquivos de Relatório

    Relatório JSON:

    root@kitploit:~
    {
      "scan_timestamp": "2025-01-15T10:30:00",
      "total_targets": 5,
      "vulnerable": 0,
      "results": [...]
    }
    

    Relatório HTML: Relatório com formatação profissional, resultados codificados por cores, estatísticas do escaneamento e descobertas detalhadas.


    🔧 Configuração

    Personalize o comportamento do scanner via config.json:

    root@kitploit:~
    {
      "scanner_settings": {
        "timeout": 30,
        "max_redirects": 5,
        "verify_ssl": false
      },
      "payloads": {
        "rce_commands": {
          "unix_test": "echo $((41*271))",
          "windows_test": "powershell -c \"41*271\""
        }
      },
      "detection": {
        "rce_patterns": [".*/login\\?a=11111.*"],
        "safe_error_codes": [500]
      },
      "rate_limiting": {
        "enabled": true,
        "requests_per_second": 2
      }
    }
    

    🛡️ Métodos de Detecção

    Camada 1: Payload RCE

    • Injeta payload de execução de comandos via multipart form-data
    • Detecta o cabeçalho X-Action-Redirect com um padrão específico
    • Confirma a capacidade de execução de código

    Camada 2: Payload Seguro

    • Usa payload de teste não destrutivo
    • Verifica o código de status 500 e mensagens de erro
    • Identifica a vulnerabilidade sem exploração

    Camada 3: Bypass do WAF da Vercel

    • Estrutura multipart alternativa para evadir o WAF
    • Testa diferentes limites de content-type
    • Cobertura abrangente para alvos protegidos

    📂 Estrutura do Projeto

    root@kitploit:~
    nextjs-rce-scanner/
    ├── nextjs_rce_scanner.py   # Main scanner engine (full features)
    ├── quick_scan.py            # Simple interactive wrapper
    ├── config.json              # Configuration file
    ├── requirements.txt         # Python dependencies
    ├── test_urls.txt            # URL list for bulk scanning
    ├── setup.sh                 # Linux/Mac installation script
    ├── setup.bat                # Windows installation script
    ├── scan.sh                  # Linux/Mac quick launcher
    ├── scan.bat                 # Windows quick launcher
    ├── README.md                # This file
    └── LICENSE                  # MIT License
    

    🧪 Testes

    Teste contra ambientes vulneráveis conhecidos (apenas testes éticos):

    root@kitploit:~
    python quick_scan.py
    

    Insira a URL de teste quando solicitado. O scanner irá:

    1. Testar o payload RCE
    2. Testar o payload seguro
    3. Testar a variante de bypass da Vercel
    4. Fornecer uma análise detalhada

    ⚠️ Aviso Legal

    APENAS PARA FINS EDUCACIONAIS E TESTES AUTORIZADOS

    Esta ferramenta é fornecida para pesquisa em segurança, avaliação de vulnerabilidades e testes de penetração autorizados. Os usuários devem:

    • ✅ Obter permissão explícita por escrito antes de escanear qualquer alvo
    • ✅ Cumprir todas as leis e regulamentos aplicáveis
    • ✅ Usar de forma responsável e ética
    • ❌ NÃO usar para acesso não autorizado ou fins maliciosos
    • ❌ NÃO escanear sistemas que você não possui ou para os quais não tem permissão de teste

    Os autores NÃO ASSUMEM NENHUMA RESPONSABILIDADE por uso indevido ou danos causados por esta ferramenta.

    Ao usar este software, você concorda em utilizá-lo de forma legal e responsável.


    🙏 Créditos e Referências

    • Assetnote Security Team: Pesquisa original da vulnerabilidade e o react2shell-scanner
    • CVE-2025-55182 & CVE-2025-66478: Identificadores das vulnerabilidades
    • Next.js Team: Pelas melhorias contínuas de segurança

    📝 Licença

    Licença MIT - Consulte o arquivo LICENSE para obter detalhes


    🤝 Como Contribuir

    Contribuições são bem-vindas! Por favor:

    1. Faça um fork do repositório
    2. Crie um branch de funcionalidade (git checkout -b feature/improvement)
    3. Faça commit das alterações (git commit -am 'Add new feature')
    4. Envie para o branch (git push origin feature/improvement)
    5. Abra um Pull Request

    📧 Contato

    Para problemas de segurança ou dúvidas:

    • Abra uma issue no GitHub
    • Reporte vulnerabilidades de forma responsável

    ⭐ Se esta ferramenta ajudou você, considere dar uma estrela a ela! ⭐

    Feita com ❤️ para a comunidade de segurança

    Baixar ferramenta