se1zer/Nextjs_Exploit_Tool

GitHub: se1zer/Nextjs_Exploit_Tool

针对 Next.js RSC 远程代码执行漏洞(CVE-2025-55182)的跨平台图形化漏洞验证与利用工具,面向授权安全测试场景。

Stars: 4 | Forks: 0

# Next.js RSC RCE Exploit Tool (CVE-2025-55182) ![](https://socialify.git.cihttps://socialify.git.ci/se1zer/Nextjs_Exploit_Tool/image?description=1&forks=1&name=1&owner=1&stargazers=1&theme=Light) ## 项目简介 CVE-2025-55182 是存在于 Next.js 服务端组件(RSC)处理链中的一个高危漏洞,攻击者通过构造特殊的 `multipart/form-data` 请求与伪造的 RSC 响应块,能够诱导服务端执行任意 JavaScript 代码,最终通过 `process.mainModule.require('child_process')` 实现远程命令执行。 本项目将该漏洞利用链封装为一个图形化桌面工具,降低安全研究人员在授权测试环境下的验证成本,集成了: - 算术探针自动检测 - 同步/异步命令执行(有/无回显) - 任意 JS 代码执行 - 远程文件读取、写入、目录列举 - Node 模块动态加载 - Unicode / UTF-16 / AES 多重载荷混淆,规避常见 WAF 检测 - HTTP / HTTPS / SOCKS5 代理支持 ## 快速开始 ### 1. 克隆仓库 git clone Nextjs_Exploit_Tool cd Nextjs_Exploit_Tool ### 2. 构建生产包 wails build 构建产物位于 `build/bin/`: - macOS:`NextjsExploitTool.app` - Windows:`NextjsExploitTool.exe` - Linux:`NextjsExploitTool` ### 3. 交叉构建 # Windows(从 macOS/Linux 交叉编译) GOOS=windows wails build # Linux(从 macOS 交叉编译,需要 mingw-w64) GOOS=linux wails build ## 首页展示 ![usage](https://static.pigsec.cn/wp-content/uploads/repos/cas/a2/a21b2561101102e97bc4375e9caee1df11c8f82e92cf48e9359428ae938d30bd.png) ## 免责声明 本项目仅供**授权安全测试、安全研究与教学演示**使用。使用者须遵守所在地区的法律法规,并确保已获得目标系统所有者的**明确书面授权**。 - 不得用于任何未授权的真实目标 - 不得用于破坏、入侵或影响他人系统可用性 - 作者不对因滥用本工具造成的任何后果承担责任 使用本工具即表示您已阅读并同意上述条款。如不确定自己的行为是否合法,请勿使用。 ## 许可证 本项目仅供研究与授权测试用途。
标签:MITM代理, 数据可视化, 日志审计, 自动化攻击