Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-55182-scanner — 针对 CVE-2025-55182(React 服务端组件远程代码执行)的非侵入式表面扫描器。检测 React 19 和 Next.js 应用中暴露的 RSC 端点。 | Kitploit
工具/GitHubGitHub/fatguru/cve-2025-55182-scanner
漏洞扫描器漏洞利用Web应用程序漏洞利用WAF绕过Web安全渗透测试红队
GitHubfatguru/cve-2025-55182-scanner

CVE-2025-55182-scanner

针对 CVE-2025-55182(React 服务端组件远程代码执行)的非侵入式表面扫描器。检测 React 19 和 Next.js 应用中暴露的 RSC 端点。

查看仓库
112178个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

React 服务端组件表面暴露扫描器

(CVE-2025-55182)

一个专门用于 CVE-2025-55182(React 服务端组件远程代码执行)的非侵入式表面检测工具。


⚠️ 关键技术背景

扫描前请阅读:

虽然 CVE-2025-55182 是一个严重等级为 CVSS 10.0 的远程代码执行漏洞,但 在 Next.js 生产环境中实际利用是有条件的。

  1. 白名单屏障: Next.js 使用 serverManifest 白名单来允许加载的模块。直接尝试通过 RSC 加载危险模块(如 child_process)通常会失败,因为这些模块不在白名单中。
  2. 攻击链: 要在加固的目标上实现远程代码执行,攻击者通常需要将此漏洞与 原型污染 原语结合使用,以覆盖内存中的 serverManifest 并绕过白名单。
  3. Webpack 压缩: 在生产构建中,模块 ID 会被压缩(例如 742 而非 "vm")。硬编码名称的漏洞利用将失败(误报为安全)。

本工具是一个表面检测器。 它用于识别 RSC 协议是否暴露并处于活动状态。发现暴露的端点是在尝试原型污染链之前识别攻击面的 先决步骤。


🛡️ 为什么要使用这个表面检测器?

  • 大多数公开的 PoC 和扫描器在生产环境中会导致误报为安全,因为它们陷入了四个常见陷阱:

  • 利用刚性:它们尝试执行特定的指令(如 vm 或 child_process),但这些被白名单阻止,或者依赖于硬编码的 ID(例如 "id":"vm"),在压缩的 Webpack 构建中会失败。

  • 根路径重定向:对 Next.js 的 POST / 请求通常会触发 307/308 重定向(例如到 /login),导致 POST 请求体丢失或在服务器处理之前转换为 GET 请求。

  • 传输格式不匹配:许多扫描器以 text/plain 或原始 JSON 发送载荷。严格的 Next.js Server Actions 通常需要 multipart/form-data 封装。如果格式错误,服务器会返回 404/200,而不会触发易受攻击的解析器。

  • WAF 无视:标准工具看到 403 Forbidden 就放弃。它们无法区分全局 IP 封禁和特定规则过滤,从而错失使用编码或填充技术绕过 WAF 的机会。

本扫描器解决了所有三个挑战:

✅ 智能路径探测:自动探测随机的不存在路径(例如 /x7z9q2)以绕过根路径重定向(307/308),强制 Next.js App Router 处理请求上下文。

✅ 严格传输(Multipart):使用 multipart/form-data 封装而非纯文本。这解决了在严格执行 Server Action 的端点上返回 404 导致的误报为安全问题。

✅ WAF 差分分析:区分全局封禁([BLOCKED])和特定规则过滤([FILTERED])。如果后端允许协议但阻止载荷,则扫描器将其识别为高价值目标。

✅ 自动绕过模式:包含可选的 --bypass 引擎,可自动尝试规避技术(Unicode 转义、空白字符变异、填充垃圾)针对 [FILTERED] 目标。

✅ 强化检测:捕捉加固服务器上的“静默崩溃”([SUSPICIOUS]),这些服务器会剥离 X-Powered-By 头部;并识别 Assetnote 的 303 See Other 重定向指纹。

✅ 主动指纹识别:使用专用载荷(["$1:aa:aa"])触发 React 19 RSC 独特的“Digest”错误,即使在没有完整远程代码执行的情况下也能确认解析器处于活动状态。


🚀 安装

  1. 克隆仓库:

    root@kitploit:~
    git clone https://github.com/fatguru/CVE-2025-55182-scanner.git
    cd CVE-2025-55182-scanner
    
  2. 安装依赖(建议在虚拟环境中):

    root@kitploit:~
    pip install -r requirements.txt
    

💻 用法

基本扫描

检查单个 URL。注意:请确保指向正确的应用程序路径(例如 /dashboard、/login),而不仅仅是根域名,因为 Next.js App Router 端点是路径特定的。

root@kitploit:~
python3 cve_2025_55182_scanner.py -u http://localhost:3000/dashboard

批量扫描

从文件中扫描 URL 列表(每行一个 URL)。这是推荐的策略,以避免遗漏特定路径。

root@kitploit:~
python3 cve_2025_55182_scanner.py -l targets.txt -o results.csv

不安全模式(新增)

忽略 SSL/TLS 证书错误(适用于基于 IP 的扫描、本地实验室或自签名证书)。

root@kitploit:~
python3 cve_2025_55182_scanner.py -u https://192.168.1.50 -k

使用自定义头部进行扫描(WAF 绕过 / 认证)

v2.1 新增:如果应用程序位于认证或需要特定头部的 WAF 之后,可以使用 --header 标志传递会话 cookie 或令牌。

root@kitploit:~
python3 cve_2025_55182_scanner.py -u https://target.com --header "Cookie: session=123" --header "Authorization: Bearer xyz"

选项

📊 解读结果(v2.5)

[EXPOSED] | 🔴(红色) | 易受攻击

服务器处理了载荷并返回了 React 19 digest 错误或 Action Redirect(303)。高置信度的暴露表面。

[BYPASSED] | 🟠(橙色) | WAF 已绕过

成功!扫描器最初检测到过滤器,但成功使用变异技术(例如填充/Unicode)绕过了它,从而触发了漏洞。

[SUSPICIOUS] | 🟡(黄色) | 警告

服务器在解析载荷时崩溃(500)。表示序列化逻辑暴露,即使在剥离 X-Powered-By 头部的加固目标上也是如此。

[FILTERED] | 🔵(蓝色) | WAF 规则已检测到

服务器接受 RSC 流量(良性载荷通过),但特定的 WAF 规则阻止了利用载荷。目标在 WAF 后面存活。使用 --bypass 尝试绕过。

[INFO] | 🔵(青色) | 协议已检测到

服务器支持 RSC(text/x-component)但优雅地处理了载荷。很可能是已修补或正常行为。

[BLOCKED] | 🟣(洋红色) | 全局 WAF 封禁

所有内容都被阻止(403/406),包括良性握手。WAF 完全阻止了协议或你的 IP。

[SAFE] | 🟢(绿色) | 安全

服务器在所有探测路径上返回 404/200,但忽略了 RSC 头部/multipart 体。

🛠️ Nuclei 模板(https://github.com/projectdiscovery/nuclei)

本仓库中包含一个基于此检测逻辑的 Nuclei 模板:cve-2025-55182-detection.yaml。

root@kitploit:~
nuclei -t cve-2025-55182-detection.yaml -l targets.txt

v2.5 变更日志(重大更新)

  • WAF 绕过模式: 新增 --bypass 标志,当目标被检测为 [FILTERED] 时自动执行规避技术(空白字符、Unicode、大填充)。
  • Multipart 支持: 载荷传输切换到 multipart/form-data,以修复在返回 404 文本载荷的目标上出现误报为安全的问题。
  • 智能分析:
    • [FILTERED]:识别 WAF 专门阻止利用载荷但允许 RSC 流量(高价值目标)。
    • [SUSPICIOUS]:现在可以捕捉隐藏 X-Powered-By 头部的加固服务器上的崩溃。
    • [EXPOSED]:增加了对某些脆弱实现使用的 303 See Other 重定向的检测。

v2.2 变更日志(重要更新)

  • 误报为安全修复(Multipart): 将载荷传输从 text/plain 切换到 multipart/form-data。这解决了那些对 Server Actions 严格强制表单数据并之前返回 404 的目标上的误报为安全问题。
  • 重定向检测: 逻辑更新,可捕获 HTTP 303 See Other 和 x-action-redirect 头部,这些是 RSC 处理的强指标,通常在扫描器自动跟随重定向时被隐藏。

v2.1 更新

  • 误报修复:逻辑更新,将“信息”(RSC 协议已检测到,很可能已修补)与“可疑”(服务器崩溃/500)分开,解决了 React 19.x 已修补版本的问题。
  • WAF 检测:扫描器现在明确识别并报告 [BLOCKED] 状态(HTTP 403/406),当 WAF 拦截攻击特征时。
  • 头部策略:添加可选的 --header 参数,用于自定义流量识别、Authorization 或 WAF 白名单。
  • 用户体验改进:修复 ASCII 横幅,添加 SSL 警告抑制(-k),以及稳健的颜色处理。

⚖️ 免责声明

本工具旨在帮助安全研究人员和管理员识别自己系统中的暴露攻击面。作者不对任何滥用本工具的行为负责。请勿在未经明确许可的系统上使用。

参考资料:

root@kitploit:~
- https://nvd.nist.gov/vuln/detail/CVE-2025-55182
- https://www.wiz.io/blog/critical-vulnerability-in-react-cve-2025-55182
下载工具
标志描述
-u, --url单个目标 URL(例如 http://target.com/dashboard)。
-l, --list包含要扫描的 URL 列表的文件(每行一个)。
--bypass(v2.5 新增) 启用 WAF 绕过模式。如果目标被检测为 [FILTERED],则自动尝试变异技术(Unicode、填充、空白字符)。
--header添加自定义头部(例如 Cookie: session=xyz、Authorization: Bearer...)。可多次使用。
-o, --output将结果保存到文本文件。
-k, --insecure禁用 TLS 证书验证(抑制 SSL 警告)。
-t, --threads批量扫描的并发线程数(默认:10)。
--timeout请求超时时间(秒)(默认:10 秒,以适应 multipart 载荷)。
--verbose启用调试模式。显示详细的探测步骤、WAF 阻止状态和绕过尝试。