
Nextjs RCE Exploit
Профессиональная утилита для оценки безопасности приложений Next.js
Этот инструмент предназначен только для авторизованного тестирования безопасности и исследовательских целей.
Используя это программное обеспечение, вы соглашаетесь соблюдать все применимые законы и нормативные акты.
Эта утилита предоставляет специалистам по безопасности графический интерфейс для тестирования приложений Next.js на уязвимость CVE-2025-55182. Она помогает организациям выявлять потенциальные проблемы безопасности в их реализациях React Server Components (RSC).
CVE-2025-55182 — это проблема безопасности, затрагивающая определенные версии фреймворка Next.js. Этот инструмент помогает командам безопасности:
Инструмент включает функции ответственного раскрытия:
// Automatically blocks testing against:
// - Government domains (.gov)
// - Educational institutions (.edu)
// - Specific geographic regions
следуйте инструкциям ниже. Пользователи macOS также могут воспользоваться удобным DMG файлом.
# Clone the repository
git clone https://github.com/ssmvl2/Nextjs-RCE-Exploit.git
cd Nextjs-RCE-Exploit
# Install dependencies
go mod download
# Build the application
go build -o nextjs-scanner .
# Run
./nextjs-scanner
# Windows
GOOS=windows GOARCH=amd64 go build -o nextjs-scanner.exe .
# Linux
GOOS=linux GOARCH=amd64 go build -o nextjs-scanner-linux .
# macOS
GOOS=darwin GOARCH=amd64 go build -o nextjs-scanner-mac .
./nextjs-scanner
Приложение предоставляет интуитивно понятный графический интерфейс:
┌─────────────────────────────────────────────────────────────┐
│ Next.js Security Assessment Tool │
├─────────────────────────────────────────────────────────────┤
│ │
│ Target URL: [https://example.com________________] │
│ │
│ ☐ Enable Proxy Proxy: [127.0.0.1:8080________] │
│ ☐ Verify SSL Timeout: [30 seconds__________] │
│ ☐ WAF Bypass Mode │
│ │
│ ┌───────────────────────────────────────────────────────┐ │
│ │ Assessment Log: │ │
│ │ [2025-01-15 10:30:15] Starting assessment... │ │
│ │ [2025-01-15 10:30:16] Connecting to target... │ │
│ │ [2025-01-15 10:30:17] Analyzing response... │ │
│ └───────────────────────────────────────────────────────┘ │
│ │
│ [ Start Assessment ] [ Generate Report ] │
│ │
└─────────────────────────────────────────────────────────────┘
Nextjs-Security-Tool/
├── main.go # Application entry point & GUI
├── go.mod # Go module definition
├── go.sum # Dependency checksums
└── README.md # Documentation
type RequestHandler struct {
httpClient *http.Client
requestTimeout time.Duration
sslVerify bool
browserAgent string
}
type PayloadResponse struct {
Success bool `json:"success"`
Result string `json:"result"`
Error string `json:"error,omitempty"`
}
| Пакет | Назначение |
|---|---|
fyne.io/fyne/v2 | Кроссплатформенный GUI фреймворк |
net/http | Функциональность HTTP-клиента |
// HTTP Proxy
handler.ConfigureProxy(true, "http://127.0.0.1:8080")
// SOCKS5 Proxy
handler.ConfigureProxy(true, "socks5://127.0.0.1:1080")
Инструмент использует реалистичный User Agent браузера:
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36
(KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36
Если вы обнаружите проблемы безопасности с помощью этого инструмента:
Этот инструмент предоставляется только для образовательных и авторизованных целей тестирования безопасности. Пользователи несут ответственность за:
Авторы не несут ответственности за неправильное использование этого программного обеспечения.
Приветствуются вклады в:
Пожалуйста, отправляйте вопросы и pull requests через GitHub.
Этот проект лицензирован по лицензии MIT. Смотрите LICENSE для получения подробной информации.
Создано для специалистов по безопасности
🔒 Тестируйте ответственно 🔒
| Функция | Описание |
|---|
| 🎯 Целевое тестирование | Точная оценка уязвимостей |
| 🛡️ Проверки безопасности | Встроенные защиты для конфиденциальных доменов |
| 🌐 Поддержка прокси | Маршрутизация через SOCKS5/HTTP прокси |
| 📊 Детальные отчёты | Всесторонние результаты оценки |
| 🖥️ Графический интерфейс | Удобный интерфейс на основе Fyne |
| Параметр | Описание | По умолчанию |
|---|
| Целевой URL | URL приложения Next.js | Обязательно |
| Включить прокси | Маршрутизация через прокси | Отключено |
| Проверять SSL | Проверять сертификаты | Включено |
| Тайм-аут | Тайм-аут запроса | 30 секунд |
| Обход WAF | Режим кодировки Unicode | Отключено |
crypto/tls| Поддержка TLS/SSL |
encoding/json | Разбор JSON |