
Script d'exploitation RCE massif pour CVE-2025-55182 (React2Shell) ciblant les applications Next.js. Automatise l'injection de payload, l'exécution de commandes et l'analyse de sortie sur plusieurs hôtes pour une évaluation efficace des vulnérabilités.
Un script d'exploitation RCE massif modifié pour CVE-2025-55182 (React2Shell) ciblant les applications Next.js.
Cet outil est une modification du script PoC original par pax-k. Alors que le script original cible un seul hôte, cette version est améliorée pour prendre en charge le scan massif à partir d'une liste d'URLs, automatisant l'injection de charge utile, l'exécution de commandes et l'analyse des résultats pour une évaluation efficace des vulnérabilités.
list.txt).curl, openssl et des utilitaires bash standards.Grande appréciation aux chercheurs en sécurité et aux équipes qui ont découvert cette vulnérabilité :
Assurez-vous d'avoir un environnement Linux (Kali Linux, Ubuntu, etc.) avec les éléments suivants installés :
bashcurlopensslgrep & cutClonez ou téléchargez le script.
Rendez le script exécutable :
chmod +x mass-pwn.sh
Créez un fichier texte (par exemple list.txt) et ajoutez vos URLs cibles ligne par ligne. Assurez-vous d'inclure le protocole (http:// ou https://).
nano list.txt
Format:
Texte brut
[https://target-one.com](https://target-one.com)
[http://vulnerable-site.net](http://vulnerable-site.net)
[https://testing.corp.local:3000](https://testing.corp.local:3000)
Exécutez le script en fournissant le fichier de liste de cibles et la commande que vous souhaitez exécuter.
Syntaxe :
./mass-pwn.sh <list_file> "<commande>"
Exemples :
Vérifier l'utilisateur actuel sur toutes les cibles :
./mass-pwn.sh list.txt "whoami"
Vérifier le nom d'hôte :
./mass-pwn.sh list.txt "hostname"
Tenter de lire les fichiers système (si vulnérable) :
./mass-pwn.sh list.txt "cat /etc/passwd"
À DES FINS ÉDUCATIVES UNIQUEMENT.
Cet outil est développé et distribué uniquement à des fins de recherche en sécurité, de tests d'intrusion autorisés et d'éducation.
Aucune responsabilité : L'auteur et les contributeurs ne sont PAS responsables des dommages, pertes de données, compromissions de serveurs ou problèmes juridiques causés par une mauvaise utilisation de cet outil.
Aucune utilisation non autorisée : N'utilisez pas cet outil contre des systèmes, réseaux ou applications que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation écrite explicite de tester.
Conséquences juridiques : L'accès non autorisé à des systèmes informatiques est illégal et puni par la loi. Vous êtes seul responsable de vos actions et des conséquences juridiques qui pourraient en découler.
En utilisant ce script, vous acceptez que vous comprenez ces conditions et que vous n'utiliserez pas cet outil à des fins malveillantes.