Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-55182-MassPayloadAttack — CVE-2025-55182 payload | Kitploit
工具/GitHubGitHub/irsyadsec/cve-2025-55182-masspayloadattack
漏洞扫描器Payload生成漏洞利用Web应用程序漏洞利用渗透测试命令与控制
GitHubirsyadsec/cve-2025-55182-masspayloadattack

CVE-2025-55182-MassPayloadAttack

CVE-2025-55182 payload

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
128个月前尚未审核

CVE-2025-55182 批量载荷攻击 (React2Shell)

这是一个针对 Next.js 应用程序的 CVE-2025-55182 (React2Shell) 批量 RCE 利用脚本的修改版本。

本工具是 pax-k 原始 PoC 脚本的修改版。原始脚本仅针对单个主机,而此版本增强为支持从 URL 列表进行批量扫描,自动完成载荷注入、命令执行和输出解析,以实现高效的漏洞评估。

🚀 功能特性

  • 批量漏洞利用:接受一个包含目标 URL 列表的文件(list.txt)。
  • 自动解析:直接从 Next.js 错误摘要中提取 RCE 输出(去除 HTML/JSON 噪音)。
  • 自定义命令:跨多个目标动态执行任意 shell 命令。
  • 快速且轻量:使用 curl、openssl 和标准 bash 工具构建。

🔗 参考资料与致谢

衷心感谢发现此漏洞的安全研究人员和团队:

  • 原始利用脚本:基于 pax-k/react2shell-CVE-2025-55182-full-rce-script。
  • 发现者:Lachlan Davidson(发现并负责任地披露了该漏洞)。
  • 官方 Next.js 安全公告:CVE-2025-66478。
  • NVD 条目:CVE-2025-55182。
  • 威胁情报:已由 AWS、Wiz 以及其他跟踪野外利用的团队验证。

📋 前提条件

确保你拥有一个 Linux 环境(Kali Linux、Ubuntu 等),并已安装以下工具:

  • bash
  • curl
  • openssl
  • grep 和 cut

🛠️ 安装

  1. 克隆或下载该脚本。

  2. 使脚本可执行:

    root@kitploit:~
    chmod +x mass-pwn.sh
    

💻 使用方法

1. 准备目标列表

创建一个文本文件(例如 list.txt),并逐行添加目标 URL。请确保包含协议(http:// 或 https://)。

root@kitploit:~
nano list.txt

格式:

root@kitploit:~
[https://target-one.com](https://target-one.com)
[http://vulnerable-site.net](http://vulnerable-site.net)
[https://testing.corp.local:3000](https://testing.corp.local:3000)

2. 运行漏洞利用

运行脚本时,提供目标列表文件和要执行的命令。

语法:

root@kitploit:~
./mass-pwn.sh <list_file> "<command>"

示例:

检查所有目标上的当前用户:

root@kitploit:~
./mass-pwn.sh list.txt "whoami"

检查主机名:

root@kitploit:~
./mass-pwn.sh list.txt "hostname"

尝试读取系统文件(如果存在漏洞):

root@kitploit:~
./mass-pwn.sh list.txt "cat /etc/passwd"

⚠️ 法律免责声明

仅供教育用途。

本工具仅用于安全研究、授权渗透测试和教育目的而开发和分发。

不承担任何责任:作者和贡献者不对因滥用本工具而造成的任何损害、数据丢失、服务器入侵或法律问题负责。

禁止未授权使用:请勿针对你不拥有或未经明确书面许可进行测试的系统、网络或应用程序使用本工具。

法律后果:未经授权访问计算机系统是违法的,将受到法律制裁。你对自己的行为以及由此产生的任何法律后果承担全部责任。

使用本脚本即表示你同意理解这些条款,并且不会将本工具用于恶意目的。

下载工具