Sploitus

Exploit for Next.js-RCE-Scanner-BurpSuite-Extension

kitploit Β· 2026-09-04

Exploit Code

MARKDOWN24 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-CR4AT0R-NEXT.JS-RCE-SCANNER-BURPSUITE-EXTENSION-
## Π Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΠ΅ Burp для CVE-2025-55182 Next.js RCE

### Π€ΡƒΠ½ΠΊΡ†ΠΈΠΈ

  * **ПассивноС сканированиС** : автоматичСскоС ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ всСх сайтов Next.js, проходящих Ρ‡Π΅Ρ€Π΅Π· Burp



### Π’Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ памяти (Π½ΠΎΠ²ΠΎΠ΅ Π² v2.2!)

Π©Π΅Π»ΠΊΠ½ΠΈΡ‚Π΅ ΠΏΡ€Π°Π²ΠΎΠΉ ΠΊΠ½ΠΎΠΏΠΊΠΎΠΉ ΠΌΡ‹ΡˆΠΈ ΠΏΠΎ Ρ†Π΅Π»Π΅Π²ΠΎΠΌΡƒ запросу, Π²Ρ‹Π±Π΅Ρ€ΠΈΡ‚Π΅ `Π’Π½Π΅Π΄Ρ€ΠΈΡ‚ΡŒ ΠΊΠΎΠ΄ памяти (AntSword)`, ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°ΡŽΡ‚ΡΡ Π΄Π²Π° Ρ‚ΠΈΠΏΠ° ΠΊΠΎΠ΄Π° памяти: GET ΠΈ POST.

  * **АдрСс ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ** : `http://target/qaz`
  * **ΠŸΠ°Ρ€ΠΎΠ»ΡŒ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ** : `nb`
  * **ΠšΠΎΠ΄ΠΈΡ€ΠΎΠ²Ρ‰ΠΈΠΊ** : ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ (ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΠΊΠΎΠ΄ΠΈΡ€ΠΎΠ²Ρ‰ΠΈΠΊ Π½Π΅ трСбуСтся)



ПослС ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΠ³ΠΎ внСдрСния ΠΌΠΎΠΆΠ½ΠΎ Π½Π°ΠΏΡ€ΡΠΌΡƒΡŽ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒΡΡ ΠΊ этому адрСсу с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ AntSword для управлСния.

### Π›ΠΎΠ³ΠΈΠΊΠ° обнаруТСния уязвимости

  * **ΠœΠ΅Ρ‚ΠΎΠ΄ Echo** : ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΠ° `echo [random]` ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° ΠΎΡ‚Π²Π΅Ρ‚Π°, высокая ΡΠΊΠΎΡ€ΠΎΡΡ‚ΡŒ, Π±Π΅Π· Π²Π½Π΅ΡˆΠ½ΠΈΡ… соСдинСний.