
Script de exploit RCE masivo para CVE-2025-55182 (React2Shell) dirigido a aplicaciones Next.js. Automatiza la inyección de payloads, la ejecución de comandos y el análisis de salida en múltiples hosts para una evaluación eficiente de vulnerabilidades.
Un script de exploit RCE masivo modificado para CVE-2025-55182 (React2Shell) dirigido a aplicaciones Next.js.
Esta herramienta es una modificación del script PoC original de pax-k. Mientras que el script original apunta a un solo host, esta versión está mejorada para soportar escaneo masivo desde una lista de URLs, automatizando la inyección de payload, la ejecución de comandos y el análisis de salida para una evaluación eficiente de vulnerabilidades.
list.txt).curl, openssl y utilidades bash estándar.Un gran agradecimiento a los investigadores y equipos de seguridad que descubrieron esta vulnerabilidad:
Asegúrate de tener un entorno Linux (Kali Linux, Ubuntu, etc.) con lo siguiente instalado:
bashcurlopensslgrep y cutClona o descarga el script.
Haz el script ejecutable:
chmod +x mass-pwn.sh
Crea un archivo de texto (p. ej., list.txt) y añade tus URLs objetivo línea por línea. Asegúrate de incluir el protocolo (http:// o https://).
nano list.txt
Formato:
Texto plano
[https://target-one.com](https://target-one.com)
[http://vulnerable-site.net](http://vulnerable-site.net)
[https://testing.corp.local:3000](https://testing.corp.local:3000)
2. Ejecuta el exploit
Ejecuta el script proporcionando el archivo de lista de objetivos y el comando que deseas ejecutar.
Sintaxis:
Bash
./mass-pwn.sh <list_file> "<command>"
Ejemplos:
Comprueba el usuario actual en todos los objetivos:
Bash
./mass-pwn.sh list.txt "whoami"
Comprueba el nombre de host:
Bash
./mass-pwn.sh list.txt "hostname"
Intenta leer archivos del sistema (si es vulnerable):
Bash
./mass-pwn.sh list.txt "cat /etc/passwd"
⚠️ Aviso Legal
SOLO CON FINES EDUCATIVOS.
Esta herramienta se desarrolla y distribuye únicamente para investigación de seguridad, pruebas de penetración autorizadas y fines educativos.
Sin responsabilidad: El autor y los colaboradores NO son responsables de ningún daño, pérdida de datos, compromiso del servidor o problemas legales causados por el mal uso de esta herramienta.
Sin uso no autorizado: No utilices esta herramienta contra sistemas, redes o aplicaciones que no poseas o para las que no tengas permiso explícito y por escrito para probar.
Consecuencias legales: El acceso no autorizado a sistemas informáticos es ilegal y está penado por la ley. Eres el único responsable de tus acciones y de cualquier consecuencia legal que pueda surgir.
Al usar este script, aceptas que comprendes estos términos y que no utilizarás esta herramienta con fines malintencionados.