A hybrid security scanner for detecting CVE-2025-55182 in Next.js and Waku applications. Features combined static code analysis and safe dynamic verification for DevSecOps workflows.
一款专业级混合安全扫描器,旨在为 CVE-2025-55182 桥接静态分析与动态利用能力。本工具适用于开发者(左移安全)和安全专业人员(生产环境测试)。
package.json 和源代码,检测易受攻击的 Next.js/Waku 版本及危险的 RSC 模式。前置条件:Python 3.8+
安装依赖:
pip install -r requirements.txt
静态分析(代码库) 扫描本地项目目录中的易受攻击依赖和代码模式。
python cve_2025_55182_scan.py --static /path/to/project
动态分析(在线站点) 安全测试正在运行的应用程序 URL。
python cve_2025_55182_scan.py --dynamic http://localhost:3000
混合扫描 结合静态与动态结果以生成完整报告。
python cve_2025_55182_scan.py --hybrid /path/to/project --url http://localhost:3000
CI/CD 流水线模式 以非交互模式运行,若发现严重或高风险问题则构建失败。
python cve_2025_55182_scan.py --ci --fail-on high --static .
package.json 中的 dependencies,查找易受攻击的 Next.js(< 14.1.1)和 Waku 版本。扫描 .js/.ts 文件中的 "use server"、动态导入及 Flight 协议标记。Next-Action、Next-Router-State-Tree)。report.json,包含发现摘要及具体修复建议。本工具仅供教育与授权安全测试使用。扫描任何目标前,请确保已获得许可。