Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Scan_CVE-2025-55182 — Массовый эксплойт скрипт RCE для CVE-2025-55182 (React2Shell), нацеленный на приложения Next.js. Автоматизирует внедрение полезной нагрузки, выполнение команд и анализ вывода на нескольких хостах для эффективной оценки уязвимостей. | Kitploit
Инструменты/GitHubGitHub/ryanhafid/scan_cve-2025-55182
Сканеры уязвимостейГенерация полезной нагрузкиЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed Teaming
GitHubryanhafid/scan_cve-2025-55182

Scan_CVE-2025-55182

Массовый эксплойт скрипт RCE для CVE-2025-55182 (React2Shell), нацеленный на приложения Next.js. Автоматизирует внедрение полезной нагрузки, выполнение команд и анализ вывода на нескольких хостах для эффективной оценки уязвимостей.

Репозиторий
29 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-55182 Массовая атака с полезной нагрузкой (React2Shell)

Модифицированный скрипт массовой RCE-эксплуатации для CVE-2025-55182 (React2Shell), нацеленный на приложения Next.js.

Этот инструмент является модификацией оригинального PoC-скрипта от pax-k. В то время как оригинальный скрипт нацелен на один хост, эта версия улучшена для поддержки массового сканирования из списка URL-адресов, автоматизируя внедрение полезной нагрузки, выполнение команд и разбор вывода для эффективной оценки уязвимостей.

🚀 Особенности

  • Массовая эксплуатация: принимает файл со списком целевых URL (list.txt).
  • Автоматический разбор: извлекает вывод RCE непосредственно из дайджеста ошибок Next.js (удаляет шум HTML/JSON).
  • Пользовательские команды: динамическое выполнение любых команд оболочки на нескольких целях.
  • Быстрый и легкий: создан с использованием curl, openssl и стандартных утилит bash.

🔗 Ссылки и благодарности

Большая благодарность исследователям безопасности и командам, которые обнаружили эту уязвимость:

  • Оригинальный эксплойт-скрипт: основан на pax-k/react2shell-CVE-2025-55182-full-rce-script.
  • Обнаружение: Lachlan Davidson (обнаружил и ответственно раскрыл уязвимость).
  • Официальное уведомление Next.js: CVE-2025-66478.
  • Запись NVD: CVE-2025-55182.
  • Threat Intelligence: подтверждено AWS, Wiz и другими командами, отслеживающими эксплуатацию в дикой природе.

📋 Предварительные требования

Убедитесь, что у вас есть среда Linux (Kali Linux, Ubuntu и т.д.) со следующим установленным:

  • bash
  • curl
  • openssl
  • grep и cut

🛠️ Установка

  1. Клонируйте или скачайте скрипт.

  2. Сделайте скрипт исполняемым:

    root@kitploit:~
    chmod +x mass-pwn.sh
    

💻 Использование

1. Подготовка списка целей

Создайте текстовый файл (например, list.txt) и добавьте ваши целевые URL построчно. Убедитесь, что вы указываете протокол (http:// или https://).

root@kitploit:~
nano list.txt
Format:

Plaintext

[https://target-one.com](https://target-one.com)
[http://vulnerable-site.net](http://vulnerable-site.net)
[https://testing.corp.local:3000](https://testing.corp.local:3000)

2. Запуск эксплойта

Запустите скрипт, указав файл со списком целей и команду, которую хотите выполнить.

Синтаксис:

root@kitploit:~
./mass-pwn.sh <list_file> "<command>"

Примеры:

Проверить текущего пользователя на всех целях:

root@kitploit:~
./mass-pwn.sh list.txt "whoami"

Проверить имя хоста:

root@kitploit:~
./mass-pwn.sh list.txt "hostname"

Попытаться прочитать системные файлы (если уязвимо):

root@kitploit:~
./mass-pwn.sh list.txt "cat /etc/passwd"

⚠️ Правовое предупреждение

ТОЛЬКО ДЛЯ ОБРАЗОВАТЕЛЬНЫХ ЦЕЛЕЙ.

Этот инструмент разработан и распространяется исключительно для исследований в области безопасности, авторизованного тестирования на проникновение и образовательных целей.

Отсутствие ответственности: автор и участники НЕ несут ответственности за любой ущерб, потерю данных, компрометацию серверов или юридические проблемы, вызванные неправильным использованием этого инструмента.

Запрет на несанкционированное использование: Не используйте этот инструмент против систем, сетей или приложений, которые вам не принадлежат или на тестирование которых у вас нет явного письменного разрешения.

Юридические последствия: Несанкционированный доступ к компьютерным системам незаконен и наказуем по закону. Вы несете полную ответственность за свои действия и любые возможные юридические последствия.

Используя этот скрипт, вы соглашаетесь с тем, что понимаете эти условия и не будете использовать этот инструмент в злонамеренных целях.

Скачать инструмент