Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Scan_CVE-2025-55182 — Script de exploit RCE masivo para CVE-2025-55182 (React2Shell) dirigido a aplicaciones Next.js. Automatiza la inyección de payloads, la ejecución de comandos y el análisis de salida en múltiples hosts para una evaluación eficiente de vulnerabilidades. | Kitploit
Herramientas/GitHubGitHub/ryanhafid/scan_cve-2025-55182
Escáneres de VulnerabilidadesGeneración de PayloadsExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed Teaming
GitHubryanhafid/scan_cve-2025-55182

Scan_CVE-2025-55182

Script de exploit RCE masivo para CVE-2025-55182 (React2Shell) dirigido a aplicaciones Next.js. Automatiza la inyección de payloads, la ejecución de comandos y el análisis de salida en múltiples hosts para una evaluación eficiente de vulnerabilidades.

Ver Repositorio
2hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-55182 Ataque Masivo de Payload (React2Shell)

Un script de exploit RCE masivo modificado para CVE-2025-55182 (React2Shell) dirigido a aplicaciones Next.js.

Esta herramienta es una modificación del script PoC original de pax-k. Mientras que el script original apunta a un solo host, esta versión está mejorada para soportar escaneo masivo desde una lista de URLs, automatizando la inyección de payload, la ejecución de comandos y el análisis de salida para una evaluación eficiente de vulnerabilidades.

🚀 Características

  • Explotación masiva: Acepta un archivo que contenga una lista de URLs objetivo (list.txt).
  • Análisis automatizado: Extrae la salida del RCE directamente del digest de errores de Next.js (elimina el ruido HTML/JSON).
  • Comandos personalizados: Ejecuta cualquier comando shell en múltiples objetivos de forma dinámica.
  • Rápido y ligero: Construido con curl, openssl y utilidades bash estándar.

🔗 Referencias y Créditos

Un gran agradecimiento a los investigadores y equipos de seguridad que descubrieron esta vulnerabilidad:

  • Script de exploit original: Basado en pax-k/react2shell-CVE-2025-55182-full-rce-script.
  • Descubrimiento: Lachlan Davidson (Descubrió y divulgó responsablemente la vulnerabilidad).
  • Aviso oficial de Next.js: CVE-2025-66478.
  • Entrada NVD: CVE-2025-55182.
  • Inteligencia de amenazas: Validado por AWS, Wiz y otros equipos que rastrean la explotación activa en la naturaleza.

📋 Requisitos Previos

Asegúrate de tener un entorno Linux (Kali Linux, Ubuntu, etc.) con lo siguiente instalado:

  • bash
  • curl
  • openssl
  • grep y cut

🛠️ Instalación

  1. Clona o descarga el script.

  2. Haz el script ejecutable:

    root@kitploit:~
    chmod +x mass-pwn.sh
    

💻 Uso

1. Prepara la Lista de Objetivos

Crea un archivo de texto (p. ej., list.txt) y añade tus URLs objetivo línea por línea. Asegúrate de incluir el protocolo (http:// o https://).

root@kitploit:~
nano list.txt
Formato:

Texto plano

[https://target-one.com](https://target-one.com)
[http://vulnerable-site.net](http://vulnerable-site.net)
[https://testing.corp.local:3000](https://testing.corp.local:3000)
2. Ejecuta el exploit
Ejecuta el script proporcionando el archivo de lista de objetivos y el comando que deseas ejecutar.

Sintaxis:

Bash

./mass-pwn.sh <list_file> "<command>"
Ejemplos:

Comprueba el usuario actual en todos los objetivos:

Bash

./mass-pwn.sh list.txt "whoami"
Comprueba el nombre de host:

Bash

./mass-pwn.sh list.txt "hostname"
Intenta leer archivos del sistema (si es vulnerable):

Bash

./mass-pwn.sh list.txt "cat /etc/passwd"
⚠️ Aviso Legal
SOLO CON FINES EDUCATIVOS.

Esta herramienta se desarrolla y distribuye únicamente para investigación de seguridad, pruebas de penetración autorizadas y fines educativos.

Sin responsabilidad: El autor y los colaboradores NO son responsables de ningún daño, pérdida de datos, compromiso del servidor o problemas legales causados por el mal uso de esta herramienta.

Sin uso no autorizado: No utilices esta herramienta contra sistemas, redes o aplicaciones que no poseas o para las que no tengas permiso explícito y por escrito para probar.

Consecuencias legales: El acceso no autorizado a sistemas informáticos es ilegal y está penado por la ley. Eres el único responsable de tus acciones y de cualquier consecuencia legal que pueda surgir.

Al usar este script, aceptas que comprendes estos términos y que no utilizarás esta herramienta con fines malintencionados.
Descargar herramienta