Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
R2S_CVE-2025-55182 | Kitploit
Инструменты/GitHubGitHub/eytannatye/r2s_cve-2025-55182
Сканеры уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubeytannatye/r2s_cve-2025-55182

R2S_CVE-2025-55182

Репозиторий
8 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-55182 Scanner

Сканер уязвимостей для CVE-2025-55182 — удалённое выполнение кода в Next.js Server Actions.

О CVE-2025-55182

Серьёзность: Критическая (CVSS уточняется)

Затронутые версии:

  • Next.js: 15.x < 15.5.7, 16.0.x < 16.0.7
  • React: 19.0.0, 19.1.0, 19.1.1, 19.2.0

Воздействие: Удалённые злоумышленники могут выполнять произвольный код на серверах, работающих на уязвимых версиях Next.js с включёнными Server Actions. Уязвимость возникает из-за некорректной обработки загрязнения прототипов (prototype pollution) в протоколе React Server Components.

Исправленные версии:

  • Next.js: ≥15.5.7 или ≥16.0.7
  • React: ≥19.0.1, ≥19.1.2 или ≥19.2.1

Возможности сканера

Этот инструмент выполняет комплексную оценку уязвимостей:

  • Обнаружение RCE: выполняет несколько команд (whoami, id, pwd) для подтверждения эксплуатации
  • Анализ времени отклика: измеряет базовое время ответа для обнаружения выполнения кода
  • Визуальный PoC: демонстрирует уязвимость созданием/удалением тестовых файлов
  • Определение версий: определяет версии Next.js и React
  • Обнаружение WAF: проверяет наличие средств защиты

Последовательность тестирования

  1. Проверка подключения и обнаружение Next.js
  2. Определение WAF
  3. Измерение базового времени отклика
  4. Базовые проверки уязвимости
  5. Подтверждение RCE с помощью нескольких команд
  6. Необязательная визуальная proof-of-concept

Установка

root@kitploit:~
git clone https://github.com/eytannatye/R2S_CVE-2025-55182.git
cd R2S_CVE-2025-55182
pip install requests urllib3

Использование

Базовое сканирование

root@kitploit:~
python3 react2shell_scanner.py #press enter
target.com

Аргументы командной строки

root@kitploit:~
python3 react2shell_scanner.py 

Пример вывода

root@kitploit:~
[שלב 7/9] אימות RCE
[*]   → בודק פקודה: whoami (זיהוי משתמש)
[🚨]    ✅ הצליח! פלט: node
[*]   → בודק פקודה: id (מזהה משתמש ומידע)
[🚨]    ✅ הצליח! פלט: uid=1000(node) gid=1000(node)

[🚨] RCE מאומת! (3/4 פקודות עבדו)

מסקנה סופית:
  🚨 השרת פגיע ל-CVE-2025-55182! (RCE מאומת)
  רמת סיכון: קריטי

Выходные файлы

  • scan_report_[timestamp].json — полные результаты сканирования
  • poc_screenshot_[timestamp].txt — журнал визуального PoC (если включено)

Визуальный PoC

Сканер может опционально продемонстрировать уязвимость:

  1. Вывод содержимого каталога (до)
  2. Создание безвредного текстового файла
  3. Проверка создания файла (после)
  4. Очистка (необязательно)

Перед выполнением PoC вам будет предложено подтверждение.

Отказ от ответственности

Только для авторизованного тестирования безопасности. Несанкционированный доступ к компьютерным системам незаконен. Всегда получайте явное письменное разрешение перед сканированием систем, которые вам не принадлежат.

Этот инструмент предоставляется в образовательных целях и для защиты информации. Авторы не несут ответственности за неправомерное использование или ущерб, причинённый данным инструментом.

Ссылки

  • CVE-2025-55182 (ожидает официального присвоения)
  • Next.js Security Advisory
  • React Security Advisory

Лицензия

Лицензия MIT — подробности в файле LICENSE.# R2S_CVE-2025-55182

Скачать инструмент