
CVE-2025-55182 Payload
Ein modifiziertes Massen-RCE-Exploit-Skript für CVE-2025-55182 (React2Shell), das auf Next.js-Anwendungen abzielt.
Dieses Tool ist eine Modifikation des ursprünglichen PoC-Skripts von pax-k. Während das ursprüngliche Skript auf einen einzelnen Host abzielt, ist diese Version erweitert, um Massenscans aus einer Liste von URLs zu unterstützen, und automatisiert Payload-Injektion, Befehlsausführung und Ausgabeanalyse für eine effiziente Schwachstellenbewertung.
list.txt).curl, openssl und Standard-Bash-Dienstprogrammen.Großer Dank gilt den Sicherheitsforschern und Teams, die diese Schwachstelle aufgedeckt haben:
Stelle sicher, dass du eine Linux-Umgebung (Kali Linux, Ubuntu usw.) mit den folgenden installierten Komponenten hast:
bashcurlopensslgrep & cutKlone das Skript oder lade es herunter.
Mach das Skript ausführbar:
chmod +x mass-pwn.sh
Erstelle eine Textdatei (z. B. list.txt) und füge deine Ziel-URLs Zeile für Zeile hinzu. Stelle sicher, dass du das Protokoll (http:// oder https://) angibst.
nano list.txt
Format:
Plaintext
[https://target-one.com](https://target-one.com)
[http://vulnerable-site.net](http://vulnerable-site.net)
[https://testing.corp.local:3000](https://testing.corp.local:3000)
Syntax:
Bash
./mass-pwn.sh <list_file> "" Beispiele:
Aktuellen Benutzer auf allen Zielen überprüfen:
Bash
./mass-pwn.sh list.txt "whoami" Hostnamen überprüfen:
Bash
./mass-pwn.sh list.txt "hostname" Versuch, Systemdateien zu lesen (falls verwundbar):
Bash
./mass-pwn.sh list.txt "cat /etc/passwd" ⚠️ Rechtlicher Hinweis NUR FÜR BILDUNGSZWECKE.
Dieses Tool wird ausschließlich für Sicherheitsforschung, autorisierte Penetrationstests und Bildungszwecke entwickelt und bereitgestellt.
Keine Haftung: Die Autoren und Mitwirkenden sind NICHT verantwortlich für Schäden, Datenverlust, Kompromittierung von Servern oder rechtliche Probleme, die durch die missbräuchliche Verwendung dieses Tools entstehen.
Keine unbefugte Nutzung: Verwende dieses Tool nicht gegen Systeme, Netzwerke oder Anwendungen, die dir nicht gehören oder für die du keine ausdrückliche schriftliche Erlaubnis zum Testen hast.
Rechtliche Konsequenzen: Unbefugter Zugriff auf Computersysteme ist illegal und gesetzlich strafbar. Du bist allein für deine Handlungen und alle daraus entstehenden rechtlichen Konsequenzen verantwortlich.
Durch die Verwendung dieses Skripts erklärst du dich damit einverstanden, dass du diese Bedingungen verstehst und dieses Tool nicht für böswillige Zwecke verwenden wirst.