
बड़े पैमाने पर RCE शोषण स्क्रिप्ट CVE-2025-55182 (React2Shell) के लिए जो Next.js एप्लिकेशन को लक्षित करती है। कई होस्टों पर पेलोड इंजेक्शन, कमांड निष्पादन और आउटपुट पार्सिंग को स्वचालित करती है ताकि कुशल भेद्यता मूल्यांकन हो सके।
Next.js अनुप्रयोगों को लक्षित करने वाले CVE-2025-55182 (React2Shell) के लिए एक संशोधित मास RCE एक्सप्लॉइट स्क्रिप्ट।
यह उपकरण pax-k द्वारा मूल PoC स्क्रिप्ट का संशोधन है। जबकि मूल स्क्रिप्ट एकल होस्ट को लक्षित करती है, यह संस्करण URL की सूची से सामूहिक स्कैनिंग का समर्थन करने, पेलोड इंजेक्शन, कमांड निष्पादन और आउटपुट पार्सिंग को स्वचालित करने के लिए बढ़ाया गया है, ताकि कुशल भेद्यता मूल्यांकन हो सके।
list.txt) वाली फ़ाइल स्वीकार करता है।curl, openssl, और मानक bash उपयोगिताओं का उपयोग करके बनाया गया।इस भेद्यता का पता लगाने वाले सुरक्षा शोधकर्ताओं और टीमों की सराहना:
सुनिश्चित करें कि आपके पास निम्नलिखित स्थापित लिनक्स वातावरण (काली लिनक्स, उबंटू, आदि) है:
bashcurlopensslgrep & cutस्क्रिप्ट को क्लोन करें या डाउनलोड करें।
स्क्रिप्ट को निष्पादन योग्य बनाएं:
chmod +x mass-pwn.sh
एक टेक्स्ट फ़ाइल बनाएं (जैसे, list.txt) और अपने लक्ष्य URL को पंक्ति दर पंक्ति जोड़ें। सुनिश्चित करें कि आप प्रोटोकॉल (http:// या https://) शामिल करें।
nano list.txt
Format:
Plaintext
[https://target-one.com](https://target-one.com)
[http://vulnerable-site.net](http://vulnerable-site.net)
[https://testing.corp.local:3000](https://testing.corp.local:3000)
वाक्यविन्यास:
Bash
./mass-pwn.sh <list_file> "" उदाहरण:
सभी लक्ष्यों पर वर्तमान उपयोगकर्ता जांचें:
Bash
./mass-pwn.sh list.txt "whoami" होस्टनेम जांचें:
Bash
./mass-pwn.sh list.txt "hostname" सिस्टम फ़ाइलों को पढ़ने का प्रयास करें (यदि असुरक्षित है):
Bash
./mass-pwn.sh list.txt "cat /etc/passwd" ⚠️ कानूनी अस्वीकरण केवल शैक्षिक उद्देश्यों के लिए।
यह उपकरण केवल सुरक्षा अनुसंधान, अधिकृत पेनिट्रेशन परीक्षण और शैक्षिक उद्देश्यों के लिए विकसित और वितरित किया गया है।
कोई देयता नहीं: लेखक और योगदानकर्ता इस उपकरण के दुरुपयोग से होने वाली किसी भी क्षति, डेटा हानि, सर्वर समझौता या कानूनी मुद्दों के लिए जिम्मेदार नहीं हैं।
कोई अनधिकृत उपयोग नहीं: इस उपकरण का उपयोग उन सिस्टम, नेटवर्क या अनुप्रयोगों के विरुद्ध न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट, लिखित अनुमति नहीं है।
कानूनी परिणाम: कंप्यूटर सिस्टम तक अनधिकृत पहुंच अवैध है और कानून द्वारा दंडनीय है। आप अपने कार्यों और उत्पन्न होने वाले किसी भी कानूनी परिणाम के लिए पूरी तरह से जिम्मेदार हैं।
इस स्क्रिप्ट का उपयोग करके, आप सहमत हैं कि आप इन शर्तों को समझते हैं और इस उपकरण का उपयोग दुर्भावनापूर्ण उद्देश्यों के लिए नहीं करेंगे।