文章总结: 文章介绍了一个针对Next.js远程代码执行漏洞的BurpSuite扫描插件,作者经过测试后认为该插件基本稳定。该插件可扫描Next.js应用中的RCE漏洞,并支持将结果发送到Repeater或复制结果等操作。文章强调该工具仅限授权测试或学习使用,并提供通过公众号回复nextjs获取下载链接的方式。尽管Next.jsRCE漏洞影响范围较大,但作者指出多数应用部署在Docker中,实际利用难度较高。
综合评分: 52
文章分类: WEB安全,漏洞分析,安全工具,渗透测试,漏洞POC
BP插件 | 针对Next.js RCE的扫描插件,探了几个小日子的,基本没问题
原创
犀利猪
犀利猪安全
2025年12月10日 15:18
湖南
免责声明
文章内容仅限授权测试或学习使用请勿进行非法的测试或攻击,利用本账号所发文章进行直接或间接的非法行为,均由操作者本人负全责,犀利猪安全及文章对应作者将不为此承担任何责任。
文章来自互联网或原创,如有侵权可联系我方进行删除,深感抱歉。
00
文章背景
主包最近陨落了,脚也洗不了:
好吧,知道的都知道了,最近出了个影响范围很大的RCE,虽然影响范围大且利用基本无条件,但不足以比肩Log4j2漏洞。
因为这玩意大部分都在docker里面,如果在docker里面的话,能docker逃逸的情况太少,运气好点如果通内网网段就烧香了。
01
不多逼逼
简单了实现了一些基础扫描的功能,暂时没有加一些自定义命令执行之类的。同时,右键对应的结果行可以进行发送到Repeater、复制结果等操作:
02
下载地址
公众号回复:nextjs,获取下载链接
公众号回复:nextjs,获取下载链接
文库账号
血赚价格
HOT
55.8一年,短时间内价格不变
后续只会涨,不会往下跌
内含POC、各类学习报告、学习文档
(
END
)
!扫码添加哦!
联系进群即可,群内可交流技术
没钱吃饭了,大哥给点吧
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:犀利猪安全 犀利猪《BP插件 | 针对Next.js RCE的扫描插件,探了几个小日子的,基本没问题》