se1zer/Nextjs_Exploit_Tool
GitHub: se1zer/Nextjs_Exploit_Tool
针对 Next.js RSC 远程代码执行漏洞(CVE-2025-55182)的跨平台图形化漏洞验证与利用工具,面向授权安全测试场景。
Stars: 4 | Forks: 0
# Next.js RSC RCE Exploit Tool (CVE-2025-55182)

## 项目简介
CVE-2025-55182 是存在于 Next.js 服务端组件(RSC)处理链中的一个高危漏洞,攻击者通过构造特殊的 `multipart/form-data` 请求与伪造的 RSC 响应块,能够诱导服务端执行任意 JavaScript 代码,最终通过 `process.mainModule.require('child_process')` 实现远程命令执行。
本项目将该漏洞利用链封装为一个图形化桌面工具,降低安全研究人员在授权测试环境下的验证成本,集成了:
- 算术探针自动检测
- 同步/异步命令执行(有/无回显)
- 任意 JS 代码执行
- 远程文件读取、写入、目录列举
- Node 模块动态加载
- Unicode / UTF-16 / AES 多重载荷混淆,规避常见 WAF 检测
- HTTP / HTTPS / SOCKS5 代理支持
## 快速开始
### 1. 克隆仓库
git clone Nextjs_Exploit_Tool
cd Nextjs_Exploit_Tool
### 2. 构建生产包
wails build
构建产物位于 `build/bin/`:
- macOS:`NextjsExploitTool.app`
- Windows:`NextjsExploitTool.exe`
- Linux:`NextjsExploitTool`
### 3. 交叉构建
# Windows(从 macOS/Linux 交叉编译)
GOOS=windows wails build
# Linux(从 macOS 交叉编译,需要 mingw-w64)
GOOS=linux wails build
## 首页展示

## 免责声明
本项目仅供**授权安全测试、安全研究与教学演示**使用。使用者须遵守所在地区的法律法规,并确保已获得目标系统所有者的**明确书面授权**。
- 不得用于任何未授权的真实目标
- 不得用于破坏、入侵或影响他人系统可用性
- 作者不对因滥用本工具造成的任何后果承担责任
使用本工具即表示您已阅读并同意上述条款。如不确定自己的行为是否合法,请勿使用。
## 许可证
本项目仅供研究与授权测试用途。
标签:MITM代理, 数据可视化, 日志审计, 自动化攻击