Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Scan_CVE-2025-55182 — Script di exploit RCE di massa per CVE-2025-55182 (React2Shell) che colpisce applicazioni Next.js. Automatizza l'iniezione del payload, l'esecuzione dei comandi e l'analisi dell'output su più host per una valutazione efficiente delle vulnerabilità. | Kitploit
Strumenti/GitHubGitHub/ryanhafid/scan_cve-2025-55182
Scanner di VulnerabilitàGenerazione di PayloadExploitSfruttamento di Applicazioni WebPenetration TestingRed Teaming
GitHubryanhafid/scan_cve-2025-55182

Scan_CVE-2025-55182

Script di exploit RCE di massa per CVE-2025-55182 (React2Shell) che colpisce applicazioni Next.js. Automatizza l'iniezione del payload, l'esecuzione dei comandi e l'analisi dell'output su più host per una valutazione efficiente delle vulnerabilità.

Vedi Repository
29 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-55182 Attacco Payload di Massa (React2Shell)

Uno script exploit RCE di massa modificato per CVE-2025-55182 (React2Shell) che prende di mira applicazioni Next.js.

Questo strumento è una modifica dello script PoC originale di pax-k. Mentre lo script originale colpisce un singolo host, questa versione è potenziata per supportare scansioni di massa da un elenco di URL, automatizzando l'iniezione del payload, l'esecuzione dei comandi e l'analisi dell'output per una valutazione efficiente delle vulnerabilità.

🚀 Caratteristiche

  • Sfruttamento di massa: accetta un file contenente un elenco di URL target (list.txt).
  • Analisi automatica: estrae l'output RCE direttamente dal digest degli errori di Next.js (rimuove il rumore HTML/JSON).
  • Comandi personalizzati: esegue qualsiasi comando shell su più target in modo dinamico.
  • Veloce e leggero: realizzato con curl, openssl e utility bash standard.

🔗 Riferimenti e crediti

Un grande ringraziamento ai ricercatori di sicurezza e ai team che hanno scoperto questa vulnerabilità:

  • Script exploit originale: basato su pax-k/react2shell-CVE-2025-55182-full-rce-script.
  • Scoperta: Lachlan Davidson (ha scoperto e divulgato responsabilmente la vulnerabilità).
  • Advisory ufficiale Next.js: CVE-2025-66478.
  • Voce NVD: CVE-2025-55182.
  • Intelligence sulle minacce: convalidato da AWS, Wiz e altri team che monitorano lo sfruttamento in natura (in-the-wild).

📋 Prerequisiti

Assicurati di avere un ambiente Linux (Kali Linux, Ubuntu, ecc.) con i seguenti strumenti installati:

  • bash
  • curl
  • openssl
  • grep & cut

🛠️ Installazione

  1. Clona o scarica lo script.

  2. Rendi eseguibile lo script:

    root@kitploit:~
    chmod +x mass-pwn.sh
    

💻 Utilizzo

1. Prepara l'elenco dei target

Crea un file di testo (es. list.txt) e aggiungi gli URL target uno per riga. Assicurati di includere il protocollo (http:// o https://).

root@kitploit:~
nano list.txt

Formato:

Testo semplice

https://target-one.com http://vulnerable-site.net https://testing.corp.local:3000

  1. Esegui l'exploit

Esegui lo script fornendo il file dell'elenco dei target e il comando che desideri eseguire.

Sintassi:

Bash

./mass-pwn.sh <list_file> ""

Esempi:

Controlla l'utente corrente su tutti i target:

Bash

./mass-pwn.sh list.txt "whoami"

Controlla il nome host:

Bash

./mass-pwn.sh list.txt "hostname"

Tenta di leggere i file di sistema (se vulnerabile):

Bash

./mass-pwn.sh list.txt "cat /etc/passwd"

⚠️ Disclaimer legale

SOLO PER SCOPI EDUCATIVI.

Questo strumento è sviluppato e distribuito esclusivamente per la ricerca sulla sicurezza, i test di penetrazione autorizzati e scopi educativi.

Nessuna responsabilità: l'autore e i contributori NON sono responsabili per eventuali danni, perdita di dati, compromissione dei server o problemi legali causati dall'uso improprio di questo strumento.

Nessun uso non autorizzato: non utilizzare questo strumento contro sistemi, reti o applicazioni di cui non sei proprietario o per cui non hai un'autorizzazione esplicita e scritta per eseguire test.

Conseguenze legali: l'accesso non autorizzato a sistemi informatici è illegale e punibile per legge. Sei l'unico responsabile delle tue azioni e di eventuali conseguenze legali che possano derivarne.

Utilizzando questo script, accetti di aver compreso questi termini e di non utilizzare questo strumento per scopi dannosi.

Scarica lo strumento