
针对 Next.js 原型污染漏洞 (CVE-2025-55182) 的高效批量检测工具。
Ferramenta eficiente de detecção em lote para a vulnerabilidade de poluição de protótipo do Next.js (CVE-2025-55182).
CVE-2025-55182 é uma vulnerabilidade de poluição de protótipo no framework Next.js, que permite a um atacante executar código arbitrário através da construção de requisições maliciosas que exploram a poluição de protótipo. Esta vulnerabilidade afeta aplicações que utilizam Server Actions do Next.js.
/, /apps, /signin# Clone o repositório
git clone https://github.com/your-username/CVE-2025-55182.git
cd CVE-2025-55182
# Crie um ambiente virtual
python -m venv venv
# Ative o ambiente virtual
# Windows:
venv\Scripts\activate
# Linux/macOS:
source venv/bin/activate
# Instale as dependências
pip install requests tqdm
# Execute
python CVE-2025-55182批量测试脚本.py
Basta baixar dist/CVE-2025-55182检测工具.exe e executar.
Crie uma pasta zc no mesmo diretório do programa e coloque os arquivos JSON de ativos nela.
Formato do arquivo de ativos (um objeto JSON por linha):
{"host":"https://example.com","link":"https://example.com","title":"Example"}
{"host":"https://test.com","link":"https://test.com","title":"Test"}
Campos de ativos suportados:
link - URL completa (obrigatório)host - Nome do hosttitle - Título do siteip - Endereço IPport - Portapython CVE-2025-55182批量测试脚本.py
ou execute diretamente o exe empacotado:
CVE-2025-55182检测工具.exe
Após a inicialização, o programa listará todos os arquivos JSON no diretório zc:
============================================================
🔍 CVE-2025-55182 漏洞批量检测工具
============================================================
============================================================
📁 可用资产文件列表:
============================================================
[1] asset1.json (128.5 KB)
[2] asset2.json (256.3 KB)
============================================================
请选择资产文件序号 (输入 q 退出): 1
当前默认线程数: 10
请输入线程数 (直接回车使用默认值): 20
✅ 线程数设置为: 20
检测进度: 100%|████████████████████████| 1000/1000 [05:30<00:00, 3.03个/s] 漏洞=5
✅ 检测完成! 总耗时:330.5 秒
📊 检测总数: 1000 | 发现漏洞: 5
📄 漏洞结果已导出到:D:\work\vuln.txt
Os resultados da detecção são salvos no arquivo vuln.txt no mesmo diretório do programa, com uma URL vulnerável por linha:
https://vulnerable-site1.com/
https://vulnerable-site2.com/apps
https://vulnerable-site3.com/signin
Os seguintes parâmetros podem ser modificados no script:
| Parâmetro | Valor Padrão | Descrição |
|---|---|---|
DEFAULT_THREADS |
Esta ferramenta é destinada apenas para pesquisa de segurança e testes autorizados. O uso desta ferramenta para testes não autorizados é ilegal, e o usuário assume toda a responsabilidade legal. O autor não se responsabiliza por qualquer uso indevido.
MIT License
| 10 |
| Número padrão de threads |
ENUM_PATHS | ["/", "/apps", "/signin"] | Lista de caminhos de detecção |
VULN_FILE_PATH | vuln.txt | Arquivo de saída dos resultados de vulnerabilidades |