Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-55182 — 针对 CVE-2025-55182 的概念验证漏洞利用,目标为 Next.js 的 multipart/Next-Action 处理,附带本地命令注入演示脚本。 | Kitploit
工具/GitHubGitHub/youneszddz/cve-2025-55182
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试Payload 开发
GitHubyouneszddz/cve-2025-55182

CVE-2025-55182

针对 CVE-2025-55182 的概念验证漏洞利用,目标为 Next.js 的 multipart/Next-Action 处理,附带本地命令注入演示脚本。

查看仓库
79个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-55182 Nextjs POC

一个小型仓库,包含:

  • test-app/:一个使用 App Router 的 Next.js 16 (React 19) 测试应用程序。
  • exploit.js:一个本地概念验证脚本,用于演示和测试服务器在 multipart/Next-Action 处理方面的行为。仅供本地测试使用。

仓库结构

rsc-test-app/
├─ README.md                # You are here
├─ exploit.js               # PoC script (local-only)
└─ test-app/                # Next.js application
   ├─ app/                  # App Router pages
   ├─ public/               # Static assets (and env.txt when generated)
   ├─ package.json          # Next 16 / React 19
   └─ README.md             # Default Next.js template README

前置条件

  • 推荐 Node.js 18+(已在 Node 22 上测试)
  • npm(或你偏好的包管理器)

快速开始(Next.js 应用)

  1. 安装依赖:
cd test-app
npm install
  1. 运行开发服务器:
npm run dev
# App will be available at http://localhost:3000
  1. 构建并启动(生产模式):
npm run build
npm start

本地 PoC 脚本:exploit.js

该脚本构造一个包含 Next-Action 头部的 multipart 请求,以测试服务器行为。默认情况下,它会尝试在服务器进程中执行一条命令,将环境变量写入 public/env.txt(用于本地/开发环境演示)。

重要说明:

  • 仅供本地测试使用。请勿用于您不拥有或未经许可测试的系统。
  • 该脚本假定服务器工作目录设置正确,使得 public/ 解析为 test-app/public/。

使用方法

在另一个终端中,确保 Next.js 应用正在 http://localhost:3000 上运行:

cd test-app
npm run dev

从仓库根目录运行脚本:

node exploit.js http://localhost:3000 "sh -lc 'printenv > public/env.txt'"

参数:

  • Base URL(可选):默认为 http://localhost:3000。
  • Command(可选):默认为 sh -lc 'printenv > public/env.txt'。

运行后,检查生成的文件:

通过访问

http://localhost:3000/env.txt

这样你就获得了服务器的环境变量。

下载工具