
Автоматический proof-of-concept эксплойт для RCE в Next.js (CVE-2025-55182) с интерактивной оболочкой, пакетным сканированием и расширенным кодированием полезной нагрузки для исследований в области безопасности и авторизованного тестирования на проникновение.
Это автоматизированный инструмент концептуального доказательства (PoC) для удалённого выполнения кода (RCE) в уязвимости Next.js React Server Components (CVE-2025-55182).
Инструмент объединяет интерактивный Shell, интеллектуальное определение протокола и многопоточное массовое сканирование. Он предназначен для исследователей безопасности и специалистов по пентесту и позволяет быстро проверять и эксплуатировать эту уязвимость.
⚠️ Отказ от ответственности: инструмент предназначен исключительно для обучения в области кибербезопасности и санкционированного тестирования безопасности. Запрещается использовать его для любых несанкционированных атак. Пользователь несёт всю юридическую ответственность, возникающую в результате использования данного инструмента.
192.168.1.1, или URL без протокола). Инструмент сначала пытается использовать HTTPS, а при неудаче автоматически переключается на HTTP.example.comls -F или чтение нетекстовых файлов).base64 или tr на целевой системе (отлично подходит для минималистичных контейнерных сред, таких как Alpine/Distroless).Клонируйте репозиторий:
git clone https://github.com/hualy13/CVE-2025-55182.git
cd CVE-2025-55182
Установите зависимости:
pip install -r requirements.txt
Подключайтесь к цели как по SSH и выполняйте команды последовательно.
python CVE-2025-55182.py -u [https://target.com/apps] --shell
Примечание: если вы вводите IP-адрес (например, 127.0.0.1), инструмент автоматически сначала попробует HTTPS-подключение.
Загрузите список целей из текстового файла для массовой проверки.
Bash
python CVE-2025-55182.py -f targets.txt -t 20
-f: путь к файлу со списком целей (по одной цели в строке).-t: количество потоков сканирования (по умолчанию 10).success.txt в текущем каталоге.Выполняет одну команду и завершает работу — удобно для быстрой проверки.
Bash
python CVE-2025-55182.py -u [https://target.com/apps] -c "id"
Поддерживает настройку HTTP/HTTPS-прокси (например, для перехвата и анализа трафика вместе с Burp Suite).
Bash
python CVE-2025-55182.py -u [https://target.com/apps] --shell -p [http://127.0.0.1:8080]
Файл targets.txt поддерживает смешанные форматы — инструмент автоматически нормализует их:
Plaintext
192.168.1.100 # 自动尝试 [http://192.168.1.100]
10.0.0.5:3000 # 自动尝试 [http://10.0.0.5:3000]
example.com # 优先尝试 [https://example.com],失败后尝试 http://
[https://site.com/apps] # 按原样测试
Уязвимость связана с небезопасной десериализацией Payload в Next.js Server Actions. Инструмент формирует вредоносный JSON-Payload, и процесс его выполнения выглядит следующим образом:
child_process.execSync из Node.js.try-catch, чтобы предотвратить возврат сервером ошибки 500 из-за несуществующей команды или ошибки выполнения.Buffer из Node.js для преобразования результата выполнения команды в строку Base64.X-Action-Redirect или Location) и возвращает его атакующему.Инструмент и информация, предоставленные в этом репозитории, предназначены только для исследований в области безопасности и санкционированного тестирования. Автор не несёт ответственности за любые незаконные действия или убытки, возникшие в результате злоупотребления этим инструментом.
Не тестируйте никакие системы без явного разрешения.