Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/m3ngx1ng/cve-2025-55182-gui
Vulnerability ScannersExploitationWeb Application ExploitationPenetration TestingCommand and ControlRed TeamingRemote Access ToolPayload Development
GitHubm3ngx1ng/cve-2025-55182-gui

CVE-2025-55182-GUI

CVE-2025-55182 漏洞检测与利用工具(GUI版)

Репозиторий
17 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-55182 Инструмент для обнаружения и эксплуатации уязвимостей (GUI версия)

Описание проекта

Данный проект представляет собой инструмент с графическим интерфейсом для обнаружения и эксплуатации критической уязвимости CVE-2025-55182, разработанный на Python с использованием tkinter. Полностью графический интерфейс исключает необходимость работы со сложными командами, сочетая простоту использования и практичность.

Уязвимость CVE-2025-55182 существует в фреймворке Next.js из экосистемы React Server Components (RSC). Злоумышленник может добиться удаленного выполнения команд через создание вредоносного multipart/form-data запроса, получив контроль над сервером. Данный инструмент предназначен только для авторизованных исследований безопасности и легитимного пентестинга, помогая специалистам быстро оценить влияние уязвимости на целевые активы и ускорить реагирование и защиту.

Основные функции

Функциональный модульПодробное описание
Обнаружение уязвимостиПоддерживает одиночные цели / массовое обнаружение, интегрирует пассивный анализ признаков (заголовки ответов, ключевые слова на странице) и активную проверку отпечатков (React Flight Protocol). Результаты можно экспортировать в TXT/CSV.
Однокнопочное выполнение командБез необходимости ручного создания Payload – введите целевой URL и системную команду (whoami / ls / cat и т. д.). Инструмент автоматически выполняет эксплуатацию и возвращает результат.
Развертывание и использование веб-шелла (memory shell)Однокнопочное развертывание бесфайлового веб-шелла с возможностью настройки пути доступа. Команды можно выполнять через инструмент или браузер.
Reverse ShellВстроенная функция reverse shell: укажите IP атакующего и порт прослушивания – быстро получите интерактивную оболочку на целевой системе.
СовместимостьАвтоматическое исправление формата URL, игнорирование SSL-проверок, многопоточное массовое сканирование, адаптация к различным ОС и сетевым средам.

Руководство по использованию

Запуск инструмента

root@kitploit:~
cve-2025-55182-gui.exe

Пошаговая инструкция

  1. Обнаружение уязвимости

    1. Одиночная цель: перейдите на вкладку «Обнаружение уязвимости», введите целевой URL (поддерживается http/https), нажмите «Начать обнаружение», просмотрите оценку и результат.
    2. Массовое обнаружение: нажмите «Импортировать файл URL» (один URL на строку), выполните «Начать массовое обнаружение», после завершения можно экспортировать результаты.

    image-20260103215221114

  2. Выполнение команд

    1. Перейдите на вкладку «Выполнение команд», введите целевой URL и команду для выполнения.
    2. Нажмите «Выполнить команду», результат отобразится в реальном времени.

    image-20260103215242145

  3. Развертывание и использование веб-шелла

    1. Развертывание: на вкладке «Веб-шелл» укажите целевой URL и произвольный путь доступа, нажмите «Развернуть веб-шелл».
    2. Использование: выполните команду непосредственно в инструменте или через браузер по адресу http://целевой_IP:3000/произвольный_путь?cmd=команда.

    image-20260103215308304

  4. Reverse Shell

    1. На системе атакующего сначала запустите прослушивание (например, с помощью nc): nc -lvp порт_прослушивания
    2. В инструменте перейдите на вкладку «Reverse Shell», введите целевой URL, IP атакующего и порт прослушивания.
    3. Нажмите «Запустить reverse shell», после чего в терминале прослушивания появится интерактивная оболочка.

    image-20260103215326872

Рекомендации по безопасности

Меры защиты

  1. Немедленно обновите Next.js до последней стабильной версии для устранения дефекта логики парсинга RSC.
  2. Настройте правила WAF для блокировки запросов, содержащих вредоносные RSC-заголовки и специальный multipart/form-data, отфильтровывайте ключевое слово child_process.
  3. Ограничьте права выполнения модуля child_process на сервере, минимизируйте привилегии выполнения бизнес-сервисов.
  4. Регулярно проводите проверку активов с помощью данного инструмента (или аналогичных сканеров уязвимостей).

Правила использования инструмента

  1. Перед использованием инструмента необходимо получить письменное легальное разрешение на тестируемую систему.
  2. Строго соблюдайте Закон КНР «О кибербезопасности», «Правила проверки кибербезопасности» и другие соответствующие нормативные акты.
  3. В ходе тестирования делайте резервные копии данных, избегайте необратимого повреждения целевой системы.
  4. При массовом сканировании контролируйте количество потоков, чтобы избежать риска отказа в обслуживании (DoS) целевого сервера.

Отказ от ответственности

Данный проект предназначен только для исследований безопасности и авторизованного пентестинга. Запрещается использовать его для любых незаконных атак, несанкционированного сканирования систем или кражи данных.

Всю юридическую ответственность, финансовые потери и повреждения систем, возникшие в результате использования данного инструмента, несет исключительно пользователь. Разработчики проекта не несут никакой связанной ответственности.

Об авторе

Добро пожаловать в официальный аккаунт WeChat «МэнСин Безопасность» (梦醒安全), там будут регулярно публиковаться материалы по кибербезопасности. image

Добро пожаловать в нашу группу для общения и совместного обучения. image

Скачать инструмент