
نص nmap لفحص ثغرة react2shell (CVE-2025-55182 و CVE-2025-66478)
المؤلف: Saad Ayady
الترخيص: نفس ترخيص Nmap (مصدر مفتوح)
الفئة: آمن، اكتشاف، كشف الثغرات
الحالة: كشف فقط، غير استغلالي
React2Shell PRO v2 هو نص Nmap NSE متقدم لاكتشاف مكونات خادم React التي قد تكون ضعيفة (RSC) ونقاط نهاية التقديم من جانب الخادم (SSR) غير الآمنة.
يركز على:
يحسب النص درجة مرجحة لتقدير مستويات المخاطر وينشئ تقريرًا موجزًا مع توصيات.
sudo cp react2shell.lua /usr/share/nmap/scripts/
sudo nmap --script-updatedb
nmap -p 80,443 --script react2shell <target-ip>
============================================================
REACT2SHELL PRO DETECTOR v2 - RESULTS
============================================================
Target: 192.168.1.10:3000
Findings: 3 | Total Score: 18
Detected React Version: 18.2.0
🟡 RISK: MEDIUM
----------------------------------------
Finding #1
Endpoint: /rsc [GET]
Status: 200
Score: 10 (total)
Snippet: {"$$typeof":"react.element","type":"div","props":{"children":"Test"}...
...
============================================================
RECOMMENDATIONS:
- Update React to latest stable (if applicable)
- Audit and sanitize server-side deserialization paths
- Limit public exposure of bundle/package endpoints
- Monitor and rate-limit suspicious POST payloads
============================================================
/, /index, /home, /app/api, /api/v1, /api/v2, /graphql, /graphiql/render, /ssr, /_render, /_ssr/rsc, /_rsc, /_flight, /react, /_react, /server/_next, /_next/data, /_next/static, /_next/server/test, /debug, /health, /status, /metrics/api, /graphql, /rsc, /_flight, /render.. مرحبًا بطلبات السحب والاقتراحات. . تأكد من بقاء سلوك الكشف فقط سليمًا. . الحفاظ على توافق NSE ومعالجة HTTP الآمنة.
| الدرجة الإجمالية | مستوى المخاطر | الرمز التعبيري |
|---|
| 0-9 | منخفض | 🟢 |
| 10-19 | متوسط | 🟡 |
| 20-29 | عالي | 🟠 |
| 30+ | حرج | 🔴 |