Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/irsyadsec/cve-2025-55182-masspayloadattack
Escáneres de VulnerabilidadesGeneración de PayloadsExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y Control
GitHubirsyadsec/cve-2025-55182-masspayloadattack

CVE-2025-55182-MassPayloadAttack

CVE-2025-55182 carga útil

Ver Repositorio
12hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-55182 Ataque Masivo de Carga Útil (React2Shell)

Un script modificado de explotación RCE masiva para CVE-2025-55182 (React2Shell) dirigido a aplicaciones Next.js.

Esta herramienta es una modificación del script PoC original de pax-k. Mientras que el script original ataca un único host, esta versión está mejorada para soportar escaneo masivo desde una lista de URLs, automatizando la inyección de cargas útiles, la ejecución de comandos y el análisis de salida para una evaluación eficiente de vulnerabilidades.

🚀 Características

  • Explotación masiva: Acepta un archivo que contiene una lista de URLs objetivo (list.txt).
  • Análisis automatizado: Extrae la salida RCE directamente del resumen de error de Next.js (elimina el ruido HTML/JSON).
  • Comandos personalizados: Ejecuta cualquier comando de shell en múltiples objetivos de forma dinámica.
  • Rápido y ligero: Construido usando curl, openssl y utilidades estándar de bash.

🔗 Referencias y créditos

Un gran agradecimiento a los investigadores de seguridad y equipos que descubrieron esta vulnerabilidad:

  • Script de explotación original: Basado en pax-k/react2shell-CVE-2025-55182-full-rce-script.
  • Descubrimiento: Lachlan Davidson (Descubrió y divulgó responsablemente la vulnerabilidad).
  • Aviso oficial de Next.js: CVE-2025-66478.
  • Entrada NVD: CVE-2025-55182.
  • Inteligencia de amenazas: Validado por AWS, Wiz y otros equipos que rastrean la explotación activa.

📋 Requisitos previos

Asegúrate de tener un entorno Linux (Kali Linux, Ubuntu, etc.) con lo siguiente instalado:

  • bash
  • curl
  • openssl
  • grep y cut

🛠️ Instalación

  1. Clona o descarga el script.

  2. Haz el script ejecutable:

    root@kitploit:~
    chmod +x mass-pwn.sh
    

💻 Uso

1. Preparar la lista de objetivos

Crea un archivo de texto (por ejemplo, list.txt) y agrega tus URLs objetivo línea por línea. Asegúrate de incluir el protocolo (http:// o https://).

root@kitploit:~
nano list.txt
Format:

Plaintext

[https://target-one.com](https://target-one.com)
[http://vulnerable-site.net](http://vulnerable-site.net)
[https://testing.corp.local:3000](https://testing.corp.local:3000)

2. Ejecutar la explotación

Ejecuta el script proporcionando el archivo de lista de objetivos y el comando que deseas ejecutar.

Sintaxis:

Bash

./mass-pwn.sh <list_file> ""

Ejemplos:

Verificar el usuario actual en todos los objetivos:

Bash

./mass-pwn.sh list.txt "whoami"

Verificar el nombre del host:

Bash

./mass-pwn.sh list.txt "hostname"

Intentar leer archivos del sistema (si es vulnerable):

Bash

./mass-pwn.sh list.txt "cat /etc/passwd"

⚠️ Aviso legal SOLO CON FINES EDUCATIVOS.

Esta herramienta se desarrolla y distribuye únicamente para investigación de seguridad, pruebas de penetración autorizadas y fines educativos.

Sin responsabilidad: El autor y los colaboradores NO son responsables de ningún daño, pérdida de datos, compromiso del servidor o problemas legales causados por el mal uso de esta herramienta.

Sin uso no autorizado: No uses esta herramienta contra sistemas, redes o aplicaciones que no poseas o para las que no tengas permiso explícito y por escrito para realizar pruebas.

Consecuencias legales: El acceso no autorizado a sistemas informáticos es ilegal y está penado por la ley. Eres el único responsable de tus acciones y de cualquier consecuencia legal que pueda derivarse.

Al usar este script, aceptas que comprendes estos términos y que no utilizarás esta herramienta con fines maliciosos.

Descargar herramienta