Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
R2S_CVE-2025-55182 — 针对CVE-2025-55182(Next.js RCE)的自动化漏洞扫描器,具备RCE检测、时序分析、版本识别、WAF检测以及可视化概念验证执行功能。 | Kitploit
工具/GitHubGitHub/eytannatye/r2s_cve-2025-55182
漏洞扫描器漏洞利用Web应用程序漏洞利用Web安全渗透测试学习与教育
GitHubeytannatye/r2s_cve-2025-55182

R2S_CVE-2025-55182

针对CVE-2025-55182(Next.js RCE)的自动化漏洞扫描器,具备RCE检测、时序分析、版本识别、WAF检测以及可视化概念验证执行功能。

查看仓库
39个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-55182 扫描器

用于 CVE-2025-55182 的漏洞扫描器 - Next.js 服务器操作中的远程代码执行。

关于 CVE-2025-55182

严重性: 严重 (CVSS 待定)

受影响版本:

  • Next.js: 15.x < 15.5.7, 16.0.x < 16.0.7
  • React: 19.0.0, 19.1.0, 19.1.1, 19.2.0

影响: 远程攻击者可以在运行易受攻击的 Next.js 应用(启用了服务器操作)的服务器上执行任意代码。该漏洞源于 React 服务器组件协议中对原型污染的不当处理。

修复版本:

  • Next.js: ≥15.5.7 或 ≥16.0.7
  • React: ≥19.0.1, ≥19.1.2, 或 ≥19.2.1

扫描器功能

该工具执行全面的漏洞评估:

  • RCE 检测: 执行多个命令 (whoami, id, pwd) 以确认利用
  • 时序分析: 测量基准响应时间以检测代码执行
  • 可视化 PoC: 通过创建/删除测试文件演示漏洞
  • 版本检测: 识别 Next.js 和 React 版本
  • WAF 检测: 检查安全防护措施

测试顺序

  1. 连通性和 Next.js 检测
  2. WAF 识别
  3. 基准时序测量
  4. 基本漏洞检查
  5. 通过多个命令确认 RCE
  6. 可选的可视化概念验证

安装

root@kitploit:~
git clone https://github.com/eytannatye/R2S_CVE-2025-55182.git
cd R2S_CVE-2025-55182
pip install requests urllib3

使用方法

基本扫描

root@kitploit:~
python3 react2shell_scanner.py #press enter
target.com

命令行参数

root@kitploit:~
python3 react2shell_scanner.py 

示例输出

root@kitploit:~
[שלב 7/9] אימות RCE
[*]   → בודק פקודה: whoami (זיהוי משתמש)
[🚨]    ✅ הצליח! פלט: node
[*]   → בודק פקודה: id (מזהה משתמש ומידע)
[🚨]    ✅ הצליח! פלט: uid=1000(node) gid=1000(node)

[🚨] RCE מאומת! (3/4 פקודות עבדו)

מסקנה סופית:
  🚨 השרת פגיע ל-CVE-2025-55182! (RCE מאומת)
  רמת סיכון: קריטי

输出文件

  • scan_report_[timestamp].json - 完整扫描结果
  • poc_screenshot_[timestamp].txt - 可视化 PoC 日志(如果启用)

可视化 PoC

扫描器可选择通过以下方式演示漏洞:

  1. 列出目录内容(之前)
  2. 创建一个无害的文本文件
  3. 验证文件创建(之后)
  4. 清理(可选)

在执行 PoC 之前,系统会提示您。

免责声明

仅用于授权安全测试。 未经授权访问计算机系统是违法的。在扫描不属于您的系统之前,请务必获得明确的书面许可。

此工具仅供教育和防御安全目的使用。作者不对因使用本工具导致的误用或损害负责。

参考

  • CVE-2025-55182(待官方分配)
  • Next.js 安全公告
  • React 安全公告

许可证

MIT 许可证 - 详见 LICENSE 文件。

R2S_CVE-2025-55182

下载工具