
эксплойт RCE для next.js
Профессиональная утилита для оценки безопасности Next.js-приложений
Этот инструмент предназначен исключительно для авторизованного тестирования безопасности и исследовательских целей.
Используя это программное обеспечение, вы соглашаетесь соблюдать все применимые законы и нормативные акты.
Эта утилита предоставляет специалистам по безопасности графический интерфейс для проверки Next.js-приложений на уязвимость CVE-2025-55182. Она помогает организациям выявлять потенциальные проблемы безопасности в их реализациях React Server Components (RSC).
CVE-2025-55182 — это проблема безопасности, затрагивающая определённые версии фреймворка Next.js. Этот инструмент помогает командам безопасности:
| Функция | Описание |
|---|---|
| 🎯 Целевое тестирование | Точная оценка уязвимостей |
| 🛡️ Проверки безопасности | Встроенные механизмы защиты для чувствительных доменов |
| 🌐 Поддержка прокси | Маршрутизация через SOCKS5/HTTP прокси |
| 📊 Подробные отчёты | Комплексные результаты оценки |
| 🖥️ Графический интерфейс | Удобный интерфейс на основе Fyne |
Инструмент включает функции ответственного раскрытия информации:
// Automatically blocks testing against:
// - Government domains (.gov)
// - Educational institutions (.edu)
// - Specific geographic regions
следуйте приведённым ниже шагам. Пользователи macOS также могут воспользоваться удобным DMG-файлом.
# Clone the repository
git clone https://github.com/ssmvl2/Nextjs-RCE-Exploit.git
cd Nextjs-RCE-Exploit
# Install dependencies
go mod download
# Build the application
go build -o nextjs-scanner .
# Run
./nextjs-scanner
# Windows
GOOS=windows GOARCH=amd64 go build -o nextjs-scanner.exe .
# Linux
GOOS=linux GOARCH=amd64 go build -o nextjs-scanner-linux .
# macOS
GOOS=darwin GOARCH=amd64 go build -o nextjs-scanner-mac .
./nextjs-scanner
Приложение предоставляет интуитивно понятный графический интерфейс:
┌─────────────────────────────────────────────────────────────┐
│ Next.js Security Assessment Tool │
├─────────────────────────────────────────────────────────────┤
│ │
│ Target URL: [https://example.com________________] │
│ │
│ ☐ Enable Proxy Proxy: [127.0.0.1:8080________] │
│ ☐ Verify SSL Timeout: [30 seconds__________] │
│ ☐ WAF Bypass Mode │
│ │
│ ┌───────────────────────────────────────────────────────┐ │
│ │ Assessment Log: │ │
│ │ [2025-01-15 10:30:15] Starting assessment... │ │
│ │ [2025-01-15 10:30:16] Connecting to target... │ │
│ │ [2025-01-15 10:30:17] Analyzing response... │ │
│ └───────────────────────────────────────────────────────┘ │
│ │
│ [ Start Assessment ] [ Generate Report ] │
│ │
└─────────────────────────────────────────────────────────────┘
| Параметр | Описание | По умолчанию |
|---|---|---|
| Целевой URL | URL Next.js-приложения | Обязательно |
| Включить прокси | Маршрутизация через прокси | Отключено |
| Проверять SSL | Проверка сертификатов | Включено |
| Тайм-аут | Тайм-аут запроса | 30 секунд |
| Обход WAF | Режим Unicode-кодирования | Отключено |
Nextjs-Security-Tool/
├── main.go # Application entry point & GUI
├── go.mod # Go module definition
├── go.sum # Dependency checksums
└── README.md # Documentation
type RequestHandler struct {
httpClient *http.Client
requestTimeout time.Duration
sslVerify bool
browserAgent string
}
type PayloadResponse struct {
Success bool `json:"success"`
Result string `json:"result"`
Error string `json:"error,omitempty"`
}
| Пакет | Назначение |
|---|---|
fyne.io/fyne/v2 | Кроссплатформенный GUI-фреймворк |
net/http | Функциональность HTTP-клиента |
crypto/tls | Поддержка TLS/SSL |
encoding/json | Разбор JSON |
// HTTP Proxy
handler.ConfigureProxy(true, "http://127.0.0.1:8080")
// SOCKS5 Proxy
handler.ConfigureProxy(true, "socks5://127.0.0.1:1080")
Инструмент использует реалистичный браузерный user agent:
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36
(KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36
Если вы обнаружили проблемы безопасности с помощью этого инструмента:
Этот инструмент предоставляется исключительно в образовательных целях и для авторизованного тестирования безопасности. Пользователи несут ответственность за:
Авторы не несут ответственности за неправомерное использование этого программного обеспечения.
Мы приветствуем вклад в следующих областях:
Пожалуйста, отправляйте issues и pull requests через GitHub.
Этот проект распространяется под лицензией MIT. Подробнее см. в LICENSE.
Создано для специалистов по безопасности
🔒 Тестируйте ответственно 🔒