Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Next.js-RCE-Scanner-BurpSuite-Extension- — 使用burp自动检测CVE-2025-55182 Next.js RCE漏洞 | Kitploit
工具/GitHubGitHub/cr4at0r/next.js-rce-scanner-burpsuite-extension-
漏洞扫描器Payload生成漏洞利用Web应用程序漏洞利用渗透测试命令与控制
GitHubcr4at0r/next.js-rce-scanner-burpsuite-extension-

Next.js-RCE-Scanner-BurpSuite-Extension-

使用burp自动检测CVE-2025-55182 Next.js RCE漏洞

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
26149个月前Kitploit 审核通过
分享

CVE-2025-55182 Next.js RCE Burp 扩展插件

功能

  • 被动扫描: 自动检测所有经过 Burp 的 Next.js 站点

内存码注入 (v2.2 New!)

右键点击目标请求,选择 注入蚁剑内存码 (AntSword),支持 GET 和 POST 两种类型的内存码。

  • 连接地址: http://target/qaz
  • 连接密码: nb
  • 编码器: default (无需特定编码器)

注入成功后,可以直接使用蚁剑连接该地址进行管理。

漏洞检测逻辑

  • Echo 方式: 发送 echo [random] 并检查响应,速度快,无外连。
  • DNSLog 方式: 使用 Burp Collaborator 发送 nslookup/curl/wget Payload,支持无回显检测。
  • 双重检测: 默认同时使用两种方式,确保最大检出率。
  • 双重检测: [新增] 同时执行 Echo 和 DNSLog (Burp Collaborator) 检测,确保不漏报
  • 自动利用: 发现漏洞后自动执行获取权限信息以及系统信息
  • 结果列表: 表格形式展示所有漏洞站点 alt text
  • 命令执行: 右键表格可对目标执行自定义命令以及注入内存马 alt text
  • 连接内存马: 蚁剑连接 alt text alt text

安装

  1. 下载 nextjs-rce-scanner-2.2.0.jar
  2. Burp Suite → Extender → Extensions → Add
  3. Extension type: Java
  4. 选择 JAR 文件

使用

  1. 加载扩展后,会出现 "Next.js RCE" 标签页
  2. 正常浏览网站即可
  3. 扩展自动检测 Next.js 站点并测试漏洞
  4. 发现漏洞的站点会显示在表格中

手动测试

在 Burp 中右键任意请求 → "测试 Next.js RCE 漏洞"

执行命令

  1. 右键表格中的漏洞站点
  2. 选择 "执行命令..."
  3. 输入命令

Next.js RCE Scanner v2.2.0 (CVE-2025-55182)-BurpExtension

cd CVE-2025-55182-BurpExtension
mvn clean package -DskipTests

JAR 生成在 target/nextjs-rce-scanner-2.2.0.jar


感谢@Ruoji 师傅提供建议DNSLOG检测思路及内存马POC。

下载工具