
CVE-2025-55182 漏洞检测与利用工具(GUI版)
Данный проект представляет собой инструмент с графическим интерфейсом для обнаружения и эксплуатации критической уязвимости CVE-2025-55182, разработанный на Python с использованием tkinter. Полностью графический интерфейс исключает необходимость работы со сложными командами, сочетая простоту использования и практичность.
Уязвимость CVE-2025-55182 существует в фреймворке Next.js из экосистемы React Server Components (RSC). Злоумышленник может добиться удаленного выполнения команд через создание вредоносного multipart/form-data запроса, получив контроль над сервером. Данный инструмент предназначен только для авторизованных исследований безопасности и легитимного пентестинга, помогая специалистам быстро оценить влияние уязвимости на целевые активы и ускорить реагирование и защиту.
| Функциональный модуль | Подробное описание |
|---|---|
| Обнаружение уязвимости | Поддерживает одиночные цели / массовое обнаружение, интегрирует пассивный анализ признаков (заголовки ответов, ключевые слова на странице) и активную проверку отпечатков (React Flight Protocol). Результаты можно экспортировать в TXT/CSV. |
| Однокнопочное выполнение команд | Без необходимости ручного создания Payload – введите целевой URL и системную команду (whoami / ls / cat и т. д.). Инструмент автоматически выполняет эксплуатацию и возвращает результат. |
| Развертывание и использование веб-шелла (memory shell) | Однокнопочное развертывание бесфайлового веб-шелла с возможностью настройки пути доступа. Команды можно выполнять через инструмент или браузер. |
| Reverse Shell | Встроенная функция reverse shell: укажите IP атакующего и порт прослушивания – быстро получите интерактивную оболочку на целевой системе. |
| Совместимость | Автоматическое исправление формата URL, игнорирование SSL-проверок, многопоточное массовое сканирование, адаптация к различным ОС и сетевым средам. |
cve-2025-55182-gui.exe
Обнаружение уязвимости

Выполнение команд

Развертывание и использование веб-шелла
http://целевой_IP:3000/произвольный_путь?cmd=команда.
Reverse Shell
nc -lvp порт_прослушивания
child_process.child_process на сервере, минимизируйте привилегии выполнения бизнес-сервисов.Данный проект предназначен только для исследований безопасности и авторизованного пентестинга. Запрещается использовать его для любых незаконных атак, несанкционированного сканирования систем или кражи данных.
Всю юридическую ответственность, финансовые потери и повреждения систем, возникшие в результате использования данного инструмента, несет исключительно пользователь. Разработчики проекта не несут никакой связанной ответственности.
Добро пожаловать в официальный аккаунт WeChat «МэнСин Безопасность» (梦醒安全), там будут регулярно публиковаться материалы по кибербезопасности.

Добро пожаловать в нашу группу для общения и совместного обучения.
