CVE-2025-55182 是存在于 Next.js 服务端组件(RSC)处理链中的一个高危漏洞,攻击者通过构造特殊的 multipart/form-data 请求与伪造的 RSC 响应块,能够诱导服务端执行任意 JavaScript 代码,最终通过 process.mainModule.require('child_process') 实现远程命令执行。
本项目将该漏洞利用链封装为一个图形化桌面工具,降低安全研究人员在授权测试环境下的验证成本,集成了:
git clone <repo-url> Nextjs_Exploit_Tool
cd Nextjs_Exploit_Tool
wails build
构建产物位于 build/bin/:
NextjsExploitTool.appNextjsExploitTool.exeNextjsExploitTool# Windows(从 macOS/Linux 交叉编译)
GOOS=windows wails build
# Linux(从 macOS 交叉编译,需要 mingw-w64)
GOOS=linux wails build
交叉编译前需配置对应平台的 C 工具链,详见 Wails 文档。

https://github.com/pyroxenites/Nextjs_RCE_Exploit_Tool
本项目仅供授权安全测试、安全研究与教学演示使用。使用者须遵守所在地区的法律法规,并确保已获得目标系统所有者的明确书面授权。
使用本工具即表示您已阅读并同意上述条款。如不确定自己的行为是否合法,请勿使用。
本项目仅供研究与授权测试用途。