Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
next88 — 高性能Go实现,用于检测React服务器组件远程代码执行漏洞(CVE-2025-55182 & CVE-2025-66478)。 | Kitploit
工具/GitHubGitHub/h0tak88r/next88
漏洞扫描器漏洞利用Web应用程序漏洞利用WAF绕过渗透测试红队
GitHubh0tak88r/next88

next88

高性能Go实现,用于检测React服务器组件远程代码执行漏洞(CVE-2025-55182 & CVE-2025-66478)。

查看仓库
139个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

next88 - React Server Components RCE 扫描器

高性能 Go 实现,用于检测 React Server Components RCE 漏洞(CVE-2025-55182 和 CVE-2025-66478)。

特性

  • 🚀 高性能:编译后的 Go 二进制文件,基于 goroutine 的并发处理
  • 🔍 多种检测方法:
    • 安全侧信道检测
    • RCE PoC 检查
    • WAF 绕过技术(垃圾数据、双重编码、分号绕过)
    • Vercel 特定 WAF 绕过
    • 通过 ACTION_ID 提取的源代码暴露检测
  • 🎯 灵活扫描:单个主机、主机列表或自定义路径
  • 📊 JSON 输出:结构化结果,便于集成
  • 🎨 彩色输出:终端友好的彩色输出

安装

从源码安装

root@kitploit:~
go install github.com/h0tak88r/next88@latest

本地构建

root@kitploit:~
git clone https://github.com/h0tak88r/next88.git
cd next88
go build -o next88 .

用法

基本用法

root@kitploit:~
# 扫描单个主机
next88 -u https://example.com

# 从文件扫描
next88 -l hosts.txt

# 自定义线程数
next88 -l hosts.txt -t 50

高级选项

root@kitploit:~
# 安全检查(侧信道检测)
next88 -u https://example.com -safe-check

# WAF 绕过,自定义大小
next88 -u https://example.com -waf-bypass -waf-bypass-size 256

# Vercel WAF 绕过
next88 -u https://example.com -vercel-waf-bypass

# 双重 URL 编码绕过
next88 -u https://example.com -double-encode

# 分号绕过
next88 -u https://example.com -semicolon-bypass

# 源代码暴露检查
next88 -u https://example.com -check-source-exposure

# DoS 测试(发送多个请求)
next88 -u https://example.com --dos-test --dos-requests 200

# 自定义路径
next88 -u https://example.com -path /_next -path /api

# 路径文件
next88 -u https://example.com -path-file paths.txt

# Windows 负载
next88 -u https://example.com -windows

# 输出到 JSON
next88 -l hosts.txt -o results.json -all-results

# 带 Discord Webhook 通知(实时告警)
next88 -l hosts.txt --discord-webhook https://discord.com/api/webhooks/...

选项

root@kitploit:~
  -u, --url <url>              要检查的单个 URL/主机
  -l, --list <file>            包含主机列表的文件(每行一个)
  -t, --threads <num>          并发线程数(默认:10)
  --timeout <seconds>          请求超时时间(秒)(默认:10)
  -o, --output <file>          结果输出文件(JSON 格式)
  --all-results                将所有结果保存到输出文件,而不仅仅是存在漏洞的主机
  -k, --insecure               禁用 SSL 证书验证(默认:true)
  -v, --verbose                详细输出(显示所有主机的响应片段)
  -q, --quiet                  静默模式(仅显示存在漏洞的主机)
  --no-color                   禁用彩色输出
  --safe-check                 使用安全侧信道检测而非 RCE PoC
  --windows                    使用 Windows PowerShell 负载而非 Unix shell
  --waf-bypass                 添加垃圾数据以绕过 WAF 内容检查(默认:128KB)
  --waf-bypass-size <KB>       用于 WAF 绕过的垃圾数据大小(KB)(默认:128)
  --vercel-waf-bypass          使用 Vercel WAF 绕过负载变体
  --path <path>                要测试的自定义路径(可多次使用)
  --path-file <file>           包含要测试路径列表的文件(每行一个)
  --check-source-exposure      通过从 HTML 中提取 ACTION_ID 来检查源代码暴露
  --double-encode              应用双重 URL 编码以绕过 WAF
  --semicolon-bypass           在策略位置添加分号以绕过 WAF
  --discord-webhook <url>      用于实时漏洞通知的 Discord Webhook URL
  --dos-test                   通过发送多个请求测试拒绝服务
  --dos-requests <num>         用于 DoS 测试的请求数(默认:100)

输出格式

JSON 输出结构:

root@kitploit:~
{
  "scan_time": "2025-12-13T03:35:53Z",
  "total_results": 1,
  "results": [
    {
      "host": "https://example.com",
      "vulnerable": true,
      "status_code": 303,
      "final_url": "https://example.com/",
      "tested_url": "https://example.com/",
      "timestamp": "2025-12-13T03:35:51Z"
    }
  ]
}

与 AutoAR 集成

该工具已集成到 AutoAR 项目中,可通过以下方式使用:

root@kitploit:~
# 通过 AutoAR 主脚本
./main.sh react2shell_scan run -d example.com

# 通过 Discord 机器人
/react2shell_scan domain:example.com

Docker

该工具会自动构建并安装到 AutoAR Docker 镜像中:

root@kitploit:~
RUN go install github.com/h0tak88r/next88@latest

性能

  • 并发扫描:使用 goroutine 进行并行主机扫描
  • 优化的 HTTP 客户端:高效的连接池和超时控制
  • 低内存占用:编译后的二进制文件,依赖极少
  • 快速执行:通常比 Python 实现快 5-10 倍

致谢

基于 Assetnote 安全研究团队的研究成果。

许可证

详见 LICENSE 文件。

下载工具