Token导航 LogoToken导航TokenDH.com
Cve 2025 55182 Tools logo
安全风控stdio官方级别未说明来源级核验

Cve 2025 55182 Tools

MCP Server

Shellockolm是一款针对React、Next.js和npm项目的CLI安全扫描工具,能够检测CVE漏洞、恶意软件和供应链攻击,支持AI代理集成。

工具数

0

提示词数

0

GitHub Stars

2

资源数

0
安全PythonClaudeClaude

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

hlsitechio

提供方

hlsitechio

最后核验

2026/5/17 20:23

运行时

Python

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

python src/cli.py scan .

详细介绍

🔍 Shellockolm

用于AI代理的CLI和MCP安全扫描程序

扫描React、Next.js和npm项目的CVE、恶意软件和供应链攻击的安全侦探

Shellockolm - Your Security Detective

🤖 专为AI助手打造 | ⚡ 闪电般快速 | 🔒 追踪32个CVE | 🎯 100%离线

⚡ 60秒内安装并运行

🪟 视窗

iex (irm https://raw.githubusercontent.com/hlsitechio/shellockolm/main/scripts/install.ps1)

或者: 下载ZIP → 双击 scripts/setup.bat

______________________________________________________________________

🐧 Ubuntu/Debian/Mint

curl -fsSL https://raw.githubusercontent.com/hlsitechio/shellockolm/main/scripts/install-debian.sh | bash

______________________________________________________________________

🏔️ 拱门/曼加洛

curl -fsSL https://raw.githubusercontent.com/hlsitechio/shellockolm/main/scripts/install-arch.sh | bash

______________________________________________________________________

🍎 macOS

curl -fsSL https://raw.githubusercontent.com/hlsitechio/shellockolm/main/scripts/install.sh | bash

______________________________________________________________________

然后运行: python src/cli.py scan . → ✅ 即时安全审计

🤖 想要AI集成? python src/configure_mcp.py → 在Claude/Copilot中使用Shellockolm!

📖 完整安装指南 | 🚀 快速开始 | ⚡ 快速安装参考 | 🤖 MCP设置

✅ 检测到32个CVE | ✅ 发现恶意软件和秘密 | ✅ 使用备份自动修复 | ✅ 100%离线

![Python 3.10+](https://www.python.org/downloads/) ![MCP Server](docs/MCP_SETUP.md) ![Claude Compatible](docs/CLAUDE_CODE_CLI.md) ![MIT License](LICENSE) ![One-Line Install](docs/INSTALL.md) ![v3.0.0](https://github.com/hlsitechio/Shellockolm-AI-CLI-MCP-Scanner/releases/latest)

它发现了什么现场演示人工智能集成所有功能完整文档

______________________________________________________________________

🚨 为什么存在

我扫描了15个React应用程序。每个人都很脆弱。

💀 我发现了什么(2分钟内):

  • 🔴 远程代码执行 → React服务器组件CVE-2025-55182
  • 🔴 中间件旁路 → Next.js身份验证已损坏
  • ☠️ 恶意软件 → 隐藏在我信任的npm包中
  • 🔑 暴露的API密钥 → 坐着 .env 文件,推送到Git
  • 🦠 供应链攻击 → 依赖关系受到损害

⏱️ 手动审核=3天。此工具=2分钟。

如果你在不扫描的情况下将React/Next.js交付到生产环境,那么你就是在用用户的数据玩俄罗斯轮盘赌。

______________________________________________________________________

🎯 它发现了什么

🔴 关键CVE

  • React服务器组件RCE (CVSS 10.0)
  • Next.js中间件旁路 (CVSS 9.1)
  • n8n未经身份验证的RCE (CVSS 10.0)
  • Node.js运行时漏洞
  • npm包漏洞 (mysql2、jsonpath plus等)

🦠 威胁与秘密

  • 恶意软件检测 (混淆、加密矿工、后门)
  • 供应链攻击 (Shai Hulud蠕虫,拼写错误)
  • 秘密曝光 (API密钥、AWS证书、令牌)
  • AI网关泄漏 (Clawdbot/Moltbot证书搭载)

追踪32个独特的CVE 跨React、Next.js、Node.js、npm、n8n和供应链攻击。

______________________________________________________________________

🎬 在行动中看到它

交互式 Shell

┌─────────────────────────────────────────────────────────────┐
│  Shellockolm - Security Detective v1.0                      │
├─────────────────────────────────────────────────────────────┤
│  1   Full Scan           → All 7 scanners, 32 CVEs          │
│  2   React Scanner       → Server Components RCE            │
│  3   Next.js Scanner     → Middleware bypass                │
│  17  Deep Malware Scan   → RCE payloads, cryptominers       │
│  23  Scan for Secrets    → 50+ patterns, high entropy       │
│  X   QuickFix            → Auto-patch all vulnerabilities   │
└─────────────────────────────────────────────────────────────┘

CLI单线

# Full security audit
python src/cli.py scan .

# Scan before installing npm package
python src/cli.py scan --scanner npm ./suspicious-package

# Export to JSON for CI/CD
python src/cli.py scan . -o security-report.json

# Live probe a URL for exploits
python src/cli.py live https://target.com

# Hunt for a specific CVE
python src/cli.py info CVE-2025-55182

______________________________________________________________________

💡 为什么是Shellockolm?

问题其他工具Shellockolm
速度手动审核时间30秒全扫描
深度通用CVE数据库32个手动跟踪漏洞
隐私基于云,上传代码100%本地,零遥测
假阳性嘈杂的通用警告手动调整的检测模式
可用性复杂的配置,API密钥立即工作,无需安装
覆盖仅CVECVE+恶意软件+机密+供应链

______________________________________________________________________

🛠️ 完整功能

📊 7 Specialized Scanners

扫描仪检测内容涵盖的CVE
反应RSC服务器组件RCE,源代码暴露,DoSCVE-2025-55182,CVE-2025-66478,+3更多
Next.js中间件授权绕过,RSC漏洞CVE-2025-29927,CVE-2025-66478
npm包mysql2中的RCE,jsonpath+;DoS体内解析器,multerCVE-2024-21508,CVE-2024-21534,+6更多
Node.js运行时HTTP/2崩溃、TLS内存泄漏、权限模型绕过CVE-2025-59465,+8更多
n8nNi8mare未经验证的RCE,表达注入CVE-2026-21858、CVE-2025-68613、CVE-2025-68668
供应链Shai-Hulud蠕虫,eslint配置更漂亮的妥协CVE-2025-54313+10个活动CVE
Clawdbot/MoltbotAI网关凭据泄漏,OAuth搭载4种关键的身份验证绕过模式

总共:跟踪了32个唯一的CVE

🦠 Advanced Malware Detection

  • 模糊检测 -十六进制、base64、eval链
  • 加密货币矿工 -门罗币、比特币挖矿脚本
  • 后门 -反向炮弹,指令注入
  • 数据渗漏 -可疑的HTTP请求
  • 域名抢注 -模仿流行库的软件包
  • 100+检测模式 针对JavaScript/Node.js进行了手工调优

🔐 Secrets Scanner

在代码、配置和环境文件中查找泄漏的凭据:

  • AWS访问密钥和密钥
  • GitHub个人访问令牌
  • Slack Bot令牌和Webhooks
  • 条纹API密钥
  • 私钥(RSA、SSH、PGP)
  • 数据库连接字符串
  • OAuth令牌和刷新令牌
  • 50+图案 +高熵字符串检测

⚡ Auto-Fix & Remediation

  • 一个命令修补 -自动升级易受攻击的软件包
  • 自动备份 -更改前带时间戳的快照
  • 干运行模式 -预览更改而不应用
  • 回滚支持 -如果出现问题,请从备份还原
  • 修复向导 -逐步指导补救

🔄 CI/CD Integration

# GitHub Actions
- name: Security Scan
  run: |
    pip install -r requirements.txt
    python src/cli.py scan . -o results.json
  • SARIF出口 用于GitHub代码扫描
  • JSON报告 用于自动化处理
  • 退出代码 用于在关键点上构建失败
  • 观看模式 用于持续监测

📋 60+ Interactive Commands

扫描:全扫描、React、Next.js、npm、Node.js、n8n、供应链、自定义\ 恶意软件:深度扫描、隔离、包删除、代码清理\ 秘密:扫描所有文件,.env定位,高熵检测\ 实时探测:测试URL是否存在可利用的漏洞\ CVE情报:列出CVE,按严重程度过滤,漏洞赏金目标\ 报告:JSON、SARIF、Markdown、安全评分(A-F)\ 自动修正:修补漏洞、预览更改、回滚\ 依赖项:锁文件分析、重复检测、拼写错误\ 软件物料清单:生成CycloneDX或SPDX物料清单\ 还有更多:忽略规则、GitHub咨询查询、依赖树

查看完整的命令参考→

______________________________________________________________________

📖 常见用例

🔍 审核你的React/Next.js应用程序

python src/cli.py scan ~/my-nextjs-app --scanner nextjs

🛡️ 安装npm前检查

# Sandbox install + scan in temp directory
python src/cli.py shell
> 1b  # Pre-Download Check
> suspicious-package-name

🚨 寻找特定的CVE

python src/cli.py shell
> 1d  # CVE Hunter
> CVE-2025-29927
> /path/to/project

🤖 实时探测漏洞

python src/cli.py live https://target.com --scanner n8n

📊 生成安全报告

python src/cli.py scan . -o report.json
python src/cli.py shell
> 37  # Export SARIF for GitHub Code Scanning

______________________________________________________________________

🎓 为什么Python是JavaScript安全工具?

Shellockolm从外部扫描JavaScript项目 --它不会执行你的代码,而是检查它。

  • 与目标无冲突 -没有共享依赖关系,没有 node_modules 污染
  • 扫描仪无供应链风险 -零npm依赖=零攻击面
  • 无构建的跨平台 -适用于Windows/Linux/macOS pip install
  • 开箱即用的丰富CLI -漂亮的表格、进度条、彩色输出
  • 足够快 -静态分析不需要V8的JIT

扫描仪位于 爆炸半径外 它正在审计生态系统。

______________________________________________________________________

🔒 隐私和安全

  • 100%本地 --所有扫描都在您的计算机上运行
  • 不上传 --你的代码永远不会离开你的系统
  • 无遥测 --零数据收集
  • 没有API密钥 --完全离线工作
  • 开源 --完全透明(MIT许可证)

______________________________________________________________________

📚 完整的命令参考

Expand to see all 60+ commands

扫描

命令名称功能
1全扫描在一个目录上运行所有7个扫描程序,以检测React、Next.js、Node.js、npm、n8n、供应链和Clawdbot/Moltbot中的32个CVE。
1a扫描所有npm通过查找所有npm项目,自动发现并扫描系统上的每个npm项目 package.json 文件夹。
1b预下载检查沙盒将npm包安装到临时目录,扫描其中的恶意软件和漏洞,然后销毁沙盒。
1c深度扫描版本检查+代码模式分析+配置检查-逐步显示如何检测每个漏洞。
1dCVE Hunter按ID定位单个CVE,并查看项目的实时检测输出。
1e自定义扫描精确选择要运行的扫描程序(打开/关闭React、Next.js、npm、Node.js、n8n、供应链、Clawdbot)。
2React扫描程序扫描React服务器组件RCE(CVE-2025-55182,CVE-2025-66478)。
3Next.js扫描程序扫描Next.js中间件绕过(CVE-2025-29927)和RSC漏洞。
4npm包扫描mysql2、jsonpath plus、body解析器、multer、nuxt、AdonisJS中的漏洞。
5Node.js运行时扫描2026年1月安全版本中的Node.js运行时漏洞。
6n8n扫描仪扫描n8n工作流自动化漏洞,包括Ni8mare未经身份验证的RCE。
7供应链检测Shai Hulud蠕虫活动,eslint配置更漂亮的妥协,恶意安装脚本。

实时探测

命令名称功能
8全部探测主动探测可利用漏洞的实时URL(Next.js+n8n)。
9Next.js Probe通过以下方式测试CVE-2025-29927中间件绕过的URL x-middleware-subrequest 头部注射。
10n8n探测通过内容类型混淆测试CVE-2026-21858 Ni8mare未经身份验证的RCE的URL。

CVE情报

命令名称功能
11列出所有CVE显示所有32个跟踪的CVE,包括严重程度、CVSS评分和受影响的包。
12仅严重过滤器仅显示严重程度严重的CVE(CVSS 9.0+)。
13Bug赏金列出作为高价值Bug赏金目标的CVE——严重性严重或具有公共PoC。
14CVE详细信息获取特定CVE的完整详细信息:描述、受影响的版本、补丁、参考。
15列出扫描程序显示所有7个扫描程序及其描述、CVE覆盖范围和功能。

恶意软件分析

命令名称功能
17深度恶意软件扫描扫描 node_modules 以及RCE有效载荷、后门、加密矿工、数据泄露和打字的项目文件。
18快速恶意软件扫描仅快速扫描项目文件(跳过 node_modules)--非常适合检查您自己的代码中是否存在注入的恶意软件。
19隔离文件将恶意文件移动到隔离区,保留原始路径以备还原。
20移除包从中完全移除恶意npm包 node_modules,先进行隔离。
21清理恶意代码在保留合法代码的同时,从文件中大量删除恶意代码(创建备份)。
22查看报告显示最新的恶意软件分析报告,包括发现、威胁级别和补救步骤。

秘密扫描仪

命令名称功能
23扫描机密深度扫描API密钥、令牌、密码、AWS凭据、GitHub令牌、条纹密钥和50+图案。
24扫描.env文件目标 .env 专门用于硬编码机密和凭据的文件。
25高熵使用基于熵的检测来查找可能是未知API密钥格式的随机字符串。
26查看报告显示包含风险级别和建议的最新机密扫描报告。

安全评分

命令名称功能
27安全评分生成一个全面的a-F安全等级,分析漏洞、恶意软件、机密、deps和配置。
28快速检查无需深度扫描即可快速进行安全评估——适用于CI/CD管道。
29查看报告显示详细的安全报告,包括类别细分和改进提示。

自动修正

命令名称功能
30自动修复自动将易受攻击的软件包升级到修补版本(首先创建备份)。
31预览修复模拟运行,显示哪些软件包将在不进行任何更改的情况下进行升级。
32回滚还原 package.json 如果自动修复导致问题,请从备份中删除。

\[请参阅原始README中的其余30+个命令\]

______________________________________________________________________

📊 跟踪CVE

All 32 CVEs (click to expand)

CVE严重性CVSS描述
CVE-2025-55182严重10.0React服务器组件RCE通过不安全的反序列化(React2Shell)
CVE-2025-66478严重10.0Next.js服务器组件RCE——Next.js的CVE-2025-55182的副本
CVE-2025-29927严重9.1Next.js通过绕过中间件授权 x-middleware-subrequest 头球
CVE-2026-21858严重10.0n8nNi8mare——通过内容类型混淆未经验证的RCE
CVE-2025-68613--n8n表达式注入RCE(已验证)
CVE-2025-68668--n8nPython代码节点RCE
CVE-2025-551847.5反应服务器组件通过无限循环进行DoS
CVE-2025-677797.5反应拒绝服务不完整修复CVE-2025-55184
CVE-2025-55183中等5.3反应服务器组件源代码暴露
CVE-2024-21508--mysql2远程代码执行
CVE-2024-21534--jsonpath加远程代码执行
CVE-2025-1302--jsonpath加RCE(对CVE-2024-21534的不完整修复)

\[…原始README中的剩余CVE\]

______________________________________________________________________

🤝 贡献

发现bug了吗?有功能请求吗?想添加CVE覆盖范围吗?

______________________________________________________________________

📝 许可证

MIT许可证——见 许可证

📚 更多文档:

______________________________________________________________________

⭐ 如果此仓库有助于保护您的应用程序,请启用它

目录标签

目录标签

安全PythonClaude安全扫描本地部署漏洞检测恶意软件分析供应链安全AI集成

支持客户端

Claude

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

oauth

运行时(runtime,运行环境)

Python

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdiooauth部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP