
Массовый эксплойт скрипт RCE для CVE-2025-55182 (React2Shell), нацеленный на приложения Next.js. Автоматизирует внедрение полезной нагрузки, выполнение команд и анализ вывода на нескольких хостах для эффективной оценки уязвимостей.
Модифицированный скрипт массовой RCE-эксплуатации для CVE-2025-55182 (React2Shell), нацеленный на приложения Next.js.
Этот инструмент является модификацией оригинального PoC-скрипта от pax-k. В то время как оригинальный скрипт нацелен на один хост, эта версия улучшена для поддержки массового сканирования из списка URL-адресов, автоматизируя внедрение полезной нагрузки, выполнение команд и разбор вывода для эффективной оценки уязвимостей.
list.txt).curl, openssl и стандартных утилит bash.Большая благодарность исследователям безопасности и командам, которые обнаружили эту уязвимость:
Убедитесь, что у вас есть среда Linux (Kali Linux, Ubuntu и т.д.) со следующим установленным:
bashcurlopensslgrep и cutКлонируйте или скачайте скрипт.
Сделайте скрипт исполняемым:
chmod +x mass-pwn.sh
Создайте текстовый файл (например, list.txt) и добавьте ваши целевые URL построчно. Убедитесь, что вы указываете протокол (http:// или https://).
nano list.txt
Format:
Plaintext
[https://target-one.com](https://target-one.com)
[http://vulnerable-site.net](http://vulnerable-site.net)
[https://testing.corp.local:3000](https://testing.corp.local:3000)
Запустите скрипт, указав файл со списком целей и команду, которую хотите выполнить.
Синтаксис:
./mass-pwn.sh <list_file> "<command>"
Примеры:
Проверить текущего пользователя на всех целях:
./mass-pwn.sh list.txt "whoami"
Проверить имя хоста:
./mass-pwn.sh list.txt "hostname"
Попытаться прочитать системные файлы (если уязвимо):
./mass-pwn.sh list.txt "cat /etc/passwd"
ТОЛЬКО ДЛЯ ОБРАЗОВАТЕЛЬНЫХ ЦЕЛЕЙ.
Этот инструмент разработан и распространяется исключительно для исследований в области безопасности, авторизованного тестирования на проникновение и образовательных целей.
Отсутствие ответственности: автор и участники НЕ несут ответственности за любой ущерб, потерю данных, компрометацию серверов или юридические проблемы, вызванные неправильным использованием этого инструмента.
Запрет на несанкционированное использование: Не используйте этот инструмент против систем, сетей или приложений, которые вам не принадлежат или на тестирование которых у вас нет явного письменного разрешения.
Юридические последствия: Несанкционированный доступ к компьютерным системам незаконен и наказуем по закону. Вы несете полную ответственность за свои действия и любые возможные юридические последствия.
Используя этот скрипт, вы соглашаетесь с тем, что понимаете эти условия и не будете использовать этот инструмент в злонамеренных целях.