Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Scan_CVE-2025-55182 — 针对 CVE-2025-55182 (React2Shell) 的大规模 RCE 利用脚本,目标为 Next.js 应用程序。自动化载荷注入、命令执行和跨多个主机的输出解析,以实现高效的漏洞评估。 | Kitploit
工具/GitHubGitHub/ryanhafid/scan_cve-2025-55182
漏洞扫描器Payload生成漏洞利用Web应用程序漏洞利用渗透测试红队
GitHubryanhafid/scan_cve-2025-55182

Scan_CVE-2025-55182

针对 CVE-2025-55182 (React2Shell) 的大规模 RCE 利用脚本,目标为 Next.js 应用程序。自动化载荷注入、命令执行和跨多个主机的输出解析,以实现高效的漏洞评估。

查看仓库
29个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-55182 大规模有效载荷攻击 (React2Shell)

一个针对 CVE-2025-55182 (React2Shell) 的改进版大规模 RCE 利用脚本,目标是 Next.js 应用程序。

此工具是 pax-k 原始 PoC 脚本的 修改版。原始脚本针对单个主机,而此版本增强为支持从 URL 列表进行 大规模扫描,自动执行有效载荷注入、命令执行和输出解析,以实现高效的漏洞评估。

🚀 特性

  • 大规模利用:接受包含目标 URL 列表的文件(list.txt)。
  • 自动解析:直接从 Next.js 错误摘要中提取 RCE 输出(剥离 HTML/JSON 噪声)。
  • 自定义命令:跨多个目标动态执行任意 shell 命令。
  • 快速轻量:基于 curl、openssl 和标准 bash 工具构建。

🔗 参考与致谢

衷心感谢发现此漏洞的安全研究人员和团队:

  • 原始利用脚本:基于 pax-k/react2shell-CVE-2025-55182-full-rce-script。
  • 发现者:Lachlan Davidson(发现并负责任地披露了该漏洞)。
  • 官方 Next.js 公告:CVE-2025-66478。
  • NVD 条目:CVE-2025-55182。
  • 威胁情报:由 AWS、Wiz 等团队验证,追踪了野外利用情况。

📋 前提条件

确保你拥有 Linux 环境(Kali Linux、Ubuntu 等),并安装以下工具:

  • bash
  • curl
  • openssl
  • grep & cut

🛠️ 安装

  1. 克隆或下载脚本。

  2. 赋予脚本执行权限:

    root@kitploit:~
    chmod +x mass-pwn.sh
    

💻 用法

1. 准备目标列表

创建一个文本文件(例如 list.txt),逐行添加目标 URL。确保包含协议(http:// 或 https://)。

root@kitploit:~
nano list.txt
格式:

Plaintext

[https://target-one.com](https://target-one.com)
[http://vulnerable-site.net](http://vulnerable-site.net)
[https://testing.corp.local:3000](https://testing.corp.local:3000)
2. 运行利用脚本
通过提供目标列表文件和要执行的命令来运行脚本。

语法:

Bash

./mass-pwn.sh <list_file> "<command>"
示例:

在所有目标上检查当前用户:

Bash

./mass-pwn.sh list.txt "whoami"
检查主机名:

Bash

./mass-pwn.sh list.txt "hostname"
尝试读取系统文件(如果存在漏洞):

Bash

./mass-pwn.sh list.txt "cat /etc/passwd"
⚠️ 法律免责声明
仅用于教育目的。

本工具仅用于安全研究、授权的渗透测试和教育目的。

无责任:作者和贡献者不对因误用本工具而造成的任何损害、数据丢失、服务器入侵或法律问题负责。

禁止未经授权的使用:请勿针对你不拥有或未经明确书面许可进行测试的系统、网络或应用程序使用本工具。

法律后果:未经授权访问计算机系统是非法行为,将受到法律制裁。你应对自己的行为及可能产生的任何法律后果承担全部责任。

使用此脚本即表示你理解这些条款,并且不会将此工具用于恶意目的。
下载工具