
CVE-2025-55182 and CVE-2025-66478
针对 CVE-2025-55182 与 CVE-2025-66478 的安全 CLI 扫描器
该工具提供一款轻量级、非利用性的漏洞扫描器,专注于现代 JavaScript 技术栈,具体包括:
支持平台:
✅ Windows
✅ Linux
✅ macOS
| 文件 | 描述 |
|---|---|
react_nextjs_scanner.py | 主扫描脚本(Python 3.x,跨平台) |
requirements.txt | 安装所需依赖 |
README.md | 项目文档 |
创建虚拟环境:
python3 -m venv .venv
source .venv/bin/activate # Windows 下: .venv\Scripts\activate
安装依赖:
pip install -r requirements.txt
python3 react_nextjs_scanner.py http://127.0.0.1:3000 python3 react_nextjs_scanner.py -f targets.txt --insecure
用于教育和实验测试,当检测到易受攻击的端点时,可使用 react_nextjs_shell.py 演示 RCE(远程代码执行)。
注意:该工具首先执行扫描(使用扫描器逻辑),如果确认存在特定的仅限实验环境的 RCE 漏洞,则会打开一个交互式 Shell。
用法:
python3 react_nextjs_shell.py http://127.0.0.1:8080
# 或者跳过扫描阶段:
python3 react_nextjs_shell.py http://127.0.0.1:8080 --skip-scan
Shell 打开后(Shell>),你可以运行系统命令,例如:
idwhoamils -lacat /etc/passwd项目中提供了 docker-compose.yml 文件,可方便地搭建本地易受攻击的实验环境。
启动环境:
docker-compose up --build -d
这将启动:
运行扫描器/Shell:
# 目标指向本地后端
python3 react_nextjs_shell.py http://localhost:8080
停止环境:
docker-compose down
FurkanKAYAPINAR