
полезная нагрузка CVE-2025-55182
Модифицированный скрипт массовой RCE-эксплуатации для CVE-2025-55182 (React2Shell), нацеленный на приложения Next.js.
Этот инструмент является модификацией оригинального PoC-скрипта от pax-k. В то время как оригинальный скрипт нацелен на один хост, эта версия улучшена для поддержки массового сканирования из списка URL-адресов, автоматизируя инъекцию полезной нагрузки, выполнение команд и разбор вывода для эффективной оценки уязвимостей.
list.txt).curl, openssl и стандартных утилит bash.Большая благодарность исследователям безопасности и командам, которые обнаружили эту уязвимость:
Убедитесь, что у вас есть среда Linux (Kali Linux, Ubuntu и т.д.) со следующим установленным:
bashcurlopensslgrep & cutКлонируйте или загрузите скрипт.
Сделайте скрипт исполняемым:
chmod +x mass-pwn.sh
Создайте текстовый файл (например, list.txt) и добавьте в него целевые URL-адреса построчно. Убедитесь, что вы включаете протокол (http:// или https://).
nano list.txt
Format:
Plaintext
[https://target-one.com](https://target-one.com)
[http://vulnerable-site.net](http://vulnerable-site.net)
[https://testing.corp.local:3000](https://testing.corp.local:3000)
2. Run the Exploit
Run the script by providing the target list file and the command you want to execute.
Syntax:
Bash
./mass-pwn.sh <list_file> "<command>"
Examples:
Check current user on all targets:
Bash
./mass-pwn.sh list.txt "whoami"
Check hostname:
Bash
./mass-pwn.sh list.txt "hostname"
Attempt to read system files (if vulnerable):
Bash
./mass-pwn.sh list.txt "cat /etc/passwd"
⚠️ Правовое предупреждение
ТОЛЬКО ДЛЯ ОБРАЗОВАТЕЛЬНЫХ ЦЕЛЕЙ.
Этот инструмент разработан и распространяется исключительно для исследований в области безопасности, авторизованного тестирования на проникновение и образовательных целей.
Отсутствие ответственности: Автор и соавторы НЕ несут ответственности за любой ущерб, потерю данных, компрометацию серверов или юридические проблемы, вызванные неправильным использованием данного инструмента.
Запрет несанкционированного использования: Не используйте этот инструмент против систем, сетей или приложений, которыми вы не владеете или на тестирование которых у вас нет явного письменного разрешения.
Правовые последствия: Несанкционированный доступ к компьютерным системам незаконен и наказывается по закону. Вы несете единоличную ответственность за свои действия и любые возможные правовые последствия.
Используя этот скрипт, вы соглашаетесь с тем, что понимаете эти условия и не будете использовать данный инструмент в злонамеренных целях.