
CVE-2025-55182 페이로드
CVE-2025-55182 (React2Shell) 를 대상으로 하는 수정된 대량 RCE 익스플로잇 스크립트로, Next.js 애플리케이션을 공격합니다.
이 도구는 pax-k의 원본 PoC 스크립트의 수정판입니다. 원본 스크립트가 단일 호스트를 대상으로 하는 반면, 이 버전은 URL 목록에서 대량 스캔을 지원하도록 개선되어, 효율적인 취약점 평가를 위해 페이로드 주입, 명령 실행, 출력 파싱을 자동화합니다.
list.txt)을 받습니다.curl, openssl 및 표준 bash 유틸리티를 사용하여 구축되었습니다.이 취약점을 발견한 보안 연구원 및 팀에게 큰 감사를 드립니다:
다음이 설치된 Linux 환경(Kali Linux, Ubuntu 등)이 있는지 확인하세요:
bashcurlopensslgrep 및 cut스크립트를 클론하거나 다운로드하세요.
스크립트를 실행 가능하게 만드세요:
chmod +x mass-pwn.sh
텍스트 파일(예: list.txt)을 만들고 대상 URL을 한 줄에 하나씩 추가하세요. 프로토콜(http:// 또는 https://)을 포함해야 합니다.
nano list.txt
Format:
일반 텍스트
[https://target-one.com](https://target-one.com)
[http://vulnerable-site.net](http://vulnerable-site.net)
[https://testing.corp.local:3000](https://testing.corp.local:3000)
대상 목록 파일과 실행할 명령어를 제공하여 스크립트를 실행하세요.
구문:
./mass-pwn.sh <list_file> "<command>"
예시:
모든 대상에서 현재 사용자 확인:
./mass-pwn.sh list.txt "whoami"
호스트명 확인:
./mass-pwn.sh list.txt "hostname"
시스템 파일 읽기 시도 (취약한 경우):
./mass-pwn.sh list.txt "cat /etc/passwd"
⚠️ 법적 고지 교육 목적으로만 사용하세요.
이 도구는 보안 연구, 승인된 침투 테스트 및 교육 목적으로만 개발 및 배포됩니다.
책임 없음: 저자 및 기여자는 이 도구의 오용으로 인한 손해, 데이터 손실, 서버 손상 또는 법적 문제에 대해 책임을 지지 않습니다.
무단 사용 금지: 소유하지 않거나 테스트할 명시적 서면 허가가 없는 시스템, 네트워크 또는 애플리케이션에 대해 이 도구를 사용하지 마십시오.
법적 결과: 컴퓨터 시스템에 대한 무단 액세스는 불법이며 법률에 의해 처벌받을 수 있습니다. 귀하는 귀하의 행동과 이로 인해 발생할 수 있는 모든 법적 결과에 대해 전적인 책임을 집니다.
이 스크립트를 사용함으로써 귀하는 이 조건을 이해하고 악의적인 목적으로 이 도구를 사용하지 않을 것에 동의합니다.