
Script di exploit RCE di massa per CVE-2025-55182 (React2Shell) che colpisce applicazioni Next.js. Automatizza l'iniezione del payload, l'esecuzione dei comandi e l'analisi dell'output su più host per una valutazione efficiente delle vulnerabilità.
Uno script exploit RCE di massa modificato per CVE-2025-55182 (React2Shell) che prende di mira applicazioni Next.js.
Questo strumento è una modifica dello script PoC originale di pax-k. Mentre lo script originale colpisce un singolo host, questa versione è potenziata per supportare scansioni di massa da un elenco di URL, automatizzando l'iniezione del payload, l'esecuzione dei comandi e l'analisi dell'output per una valutazione efficiente delle vulnerabilità.
list.txt).curl, openssl e utility bash standard.Un grande ringraziamento ai ricercatori di sicurezza e ai team che hanno scoperto questa vulnerabilità:
Assicurati di avere un ambiente Linux (Kali Linux, Ubuntu, ecc.) con i seguenti strumenti installati:
bashcurlopensslgrep & cutClona o scarica lo script.
Rendi eseguibile lo script:
chmod +x mass-pwn.sh
Crea un file di testo (es. list.txt) e aggiungi gli URL target uno per riga. Assicurati di includere il protocollo (http:// o https://).
nano list.txt
Formato:
Testo semplice
Esegui lo script fornendo il file dell'elenco dei target e il comando che desideri eseguire.
Sintassi:
Bash
./mass-pwn.sh <list_file> ""
Esempi:
Controlla l'utente corrente su tutti i target:
Bash
./mass-pwn.sh list.txt "whoami"
Controlla il nome host:
Bash
./mass-pwn.sh list.txt "hostname"
Tenta di leggere i file di sistema (se vulnerabile):
Bash
./mass-pwn.sh list.txt "cat /etc/passwd"
⚠️ Disclaimer legale
SOLO PER SCOPI EDUCATIVI.
Questo strumento è sviluppato e distribuito esclusivamente per la ricerca sulla sicurezza, i test di penetrazione autorizzati e scopi educativi.
Nessuna responsabilità: l'autore e i contributori NON sono responsabili per eventuali danni, perdita di dati, compromissione dei server o problemi legali causati dall'uso improprio di questo strumento.
Nessun uso non autorizzato: non utilizzare questo strumento contro sistemi, reti o applicazioni di cui non sei proprietario o per cui non hai un'autorizzazione esplicita e scritta per eseguire test.
Conseguenze legali: l'accesso non autorizzato a sistemi informatici è illegale e punibile per legge. Sei l'unico responsabile delle tue azioni e di eventuali conseguenze legali che possano derivarne.
Utilizzando questo script, accetti di aver compreso questi termini e di non utilizzare questo strumento per scopi dannosi.