
Massives RCE-Exploit-Skript für CVE-2025-55182 (React2Shell), das auf Next.js-Anwendungen abzielt. Automatisiert Payload-Injektion, Befehlsausführung und Ausgabeparsing über mehrere Hosts hinweg für eine effiziente Schwachstellenbewertung.
Ein modifiziertes Massen-RCE-Exploit-Skript für CVE-2025-55182 (React2Shell) , das Next.js-Anwendungen angreift.
Dieses Tool ist eine Modifikation des ursprünglichen PoC-Skripts von pax-k. Während das Original-Skript ein einzelnes Ziel anspricht, wurde diese Version erweitert, um Massen-Scans aus einer Liste von URLs zu unterstützen, wobei die Payload-Injektion, die Befehlsausführung und die Ausgabeanalyse für eine effiziente Schwachstellenbewertung automatisiert werden.
list.txt).curl, openssl und standardmäßigen Bash-Dienstprogrammen.Große Anerkennung gilt den Sicherheitsforschern und Teams, die diese Schwachstelle aufgedeckt haben:
Stellen Sie sicher, dass Sie eine Linux-Umgebung (Kali Linux, Ubuntu usw.) mit den folgenden installierten Komponenten haben:
bashcurlopensslgrep & cutKlonen oder herunterladen Sie das Skript.
Machen Sie das Skript ausführbar:
chmod +x mass-pwn.sh
Erstellen Sie eine Textdatei (z. B. list.txt) und fügen Sie Ihre Ziel-URLs zeilenweise hinzu. Stellen Sie sicher, dass Sie das Protokoll (http:// oder https://) angeben.
nano list.txt
Format:
Plaintext
[https://target-one.com](https://target-one.com)
[http://vulnerable-site.net](http://vulnerable-site.net)
[https://testing.corp.local:3000](https://testing.corp.local:3000)
Syntax:
Bash
./mass-pwn.sh <list_file> "" Beispiele:
Aktuellen Benutzer auf allen Zielen überprüfen:
Bash
./mass-pwn.sh list.txt "whoami" Hostnamen überprüfen:
Bash
./mass-pwn.sh list.txt "hostname" Versuch, Systemdateien zu lesen (falls anfällig):
Bash
./mass-pwn.sh list.txt "cat /etc/passwd"
NUR ZU BILDUNGSZWECKEN.
Dieses Tool wird ausschließlich für Sicherheitsforschung, autorisierte Penetrationstests und Bildungszwecke entwickelt und vertrieben.
Keine Haftung: Der Autor und die Beitragenden sind NICHT verantwortlich für Schäden, Datenverlust, Serverkompromittierung oder rechtliche Probleme, die durch den Missbrauch dieses Tools entstehen.
Keine unbefugte Nutzung: Verwenden Sie dieses Tool nicht gegen Systeme, Netzwerke oder Anwendungen, die Sie nicht besitzen oder für die Sie keine ausdrückliche schriftliche Genehmigung zum Testen haben.
Rechtliche Konsequenzen: Unbefugter Zugriff auf Computersysteme ist illegal und strafbar. Sie sind allein für Ihre Handlungen und etwaige rechtliche Folgen verantwortlich.
Durch die Nutzung dieses Skripts stimmen Sie zu, dass Sie diese Bedingungen verstehen und dieses Tool nicht für böswillige Zwecke verwenden werden.