Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
next88 — Высокопроизводительная реализация на Go для обнаружения уязвимостей RCE в React Server Components (CVE-2025-55182 и CVE-2025-66478). | Kitploit
Инструменты/GitHubGitHub/h0tak88r/next88
Сканеры уязвимостейЭксплуатацияЭксплуатация веб-приложенийОбход WAFТестирование на ПроникновениеRed Teaming
GitHubh0tak88r/next88

next88

Высокопроизводительная реализация на Go для обнаружения уязвимостей RCE в React Server Components (CVE-2025-55182 и CVE-2025-66478).

Репозиторий
139 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

next88 - RCE-сканер для React Server Components

Высокопроизводительная реализация на Go для обнаружения RCE-уязвимостей в React Server Components (CVE-2025-55182 и CVE-2025-66478).

Возможности

  • 🚀 Высокая производительность: скомпилированный бинарный файл Go с конкурентностью на основе горутин
  • 🔍 Несколько методов обнаружения:
    • Безопасное обнаружение по побочным каналам
    • Проверки PoC RCE
    • Техники обхода WAF (мусорные данные, двойное кодирование, обход через точку с запятой)
    • Обход WAF, специфичный для Vercel
    • Обнаружение утечки исходного кода через извлечение ACTION_ID
  • 🎯 Гибкое сканирование: один хост, список хостов или произвольные пути
  • 📊 Вывод в JSON: структурированные результаты для интеграции
  • 🎨 Цветной вывод: удобный для терминала цветной вывод

Установка

Из исходников

root@kitploit:~
go install github.com/h0tak88r/next88@latest

Локальная сборка

root@kitploit:~
git clone https://github.com/h0tak88r/next88.git cd next88 go build -o next88 .

Использование

Базовое использование

root@kitploit:~
# Scan single host
next88 -u https://example.com

# Scan from file
next88 -l hosts.txt

# With custom threads
next88 -l hosts.txt -t 50

Расширенные параметры

root@kitploit:~
# Safe check (side-channel detection)
next88 -u https://example.com -safe-check

# WAF bypass with custom size
next88 -u https://example.com -waf-bypass -waf-bypass-size 256

# Vercel WAF bypass
next88 -u https://example.com -vercel-waf-bypass

# Double URL encoding bypass
next88 -u https://example.com -double-encode

# Semicolon bypass
next88 -u https://example.com -semicolon-bypass

# Source code exposure check
next88 -u https://example.com -check-source-exposure

# DoS test (send multiple requests)
next88 -u https://example.com --dos-test --dos-requests 200

# Custom paths
next88 -u https://example.com -path /_next -path /api

# Path file
next88 -u https://example.com -path-file paths.txt

# Windows payload
next88 -u https://example.com -windows

# Output to JSON
next88 -l hosts.txt -o results.json -all-results

# With Discord webhook notifications (real-time alerts)
next88 -l hosts.txt --discord-webhook https://discord.com/api/webhooks/...

Параметры

root@kitploit:~
  -u, --url <url>              Single URL/host to check
  -l, --list <file>            File containing list of hosts (one per line)
  -t, --threads <num>          Number of concurrent threads (default: 10)
  --timeout <seconds>          Request timeout in seconds (default: 10)
  -o, --output <file>          Output file for results (JSON format)
  --all-results                Save all results to output file, not just vulnerable hosts
  -k, --insecure               Disable SSL certificate verification (default: true)
  -v, --verbose                Verbose output (show response snippets for all hosts)
  -q, --quiet                  Quiet mode (only show vulnerable hosts)
  --no-color                   Disable colored output
  --safe-check                 Use safe side-channel detection instead of RCE PoC
  --windows                    Use Windows PowerShell payload instead of Unix shell
  --waf-bypass                 Add junk data to bypass WAF content inspection (default: 128KB)
  --waf-bypass-size <KB>       Size of junk data in KB for WAF bypass (default: 128)
  --vercel-waf-bypass          Use Vercel WAF bypass payload variant
  --path <path>                Custom path to test (can be used multiple times)
  --path-file <file>            File containing list of paths to test (one per line)
  --check-source-exposure      Check for source code exposure via ACTION_ID extraction from HTML
  --double-encode              Apply double URL encoding to bypass WAFs
  --semicolon-bypass           Add semicolons in strategic places to bypass WAFs
  --discord-webhook <url>      Discord webhook URL for real-time vulnerability notifications
  --dos-test                   Test for Denial of Service by sending multiple requests
  --dos-requests <num>         Number of requests to send for DoS test (default: 100)

Формат вывода

Структура JSON-вывода:

root@kitploit:~
{
  "scan_time": "2025-12-13T03:35:53Z",
  "total_results": 1,
  "results": [
    {
      "host": "https://example.com",
      "vulnerable": true,
      "status_code": 303,
      "final_url": "https://example.com/",
      "tested_url": "https://example.com/",
      "timestamp": "2025-12-13T03:35:51Z"
    }
  ]
}

Интеграция с AutoAR

Этот инструмент интегрирован в проект AutoAR и может использоваться через:

root@kitploit:~
# Via AutoAR main script
./main.sh react2shell_scan run -d example.com

# Via Discord bot
/react2shell_scan domain:example.com

Docker

Инструмент автоматически собирается и устанавливается в Docker-образ AutoAR:

root@kitploit:~
RUN go install github.com/h0tak88r/next88@latest

Производительность

  • Конкурентное сканирование: использует горутины для параллельного сканирования хостов
  • Оптимизированный HTTP-клиент: эффективный пул соединений и таймауты
  • Низкое потребление памяти: скомпилированный бинарный файл с минимальными зависимостями
  • Быстрое выполнение: обычно в 5-10 раз быстрее реализации на Python

Благодарности

Основано на исследованиях Assetnote Security Research Team.

Лицензия

Подробности см. в файле LICENSE.

Скачать инструмент