
Leichter Scanner und Nuclei-Vorlagen zur Identifizierung von React- und Next.js-Deserialisierungs-RCEs (CVE-2025-55182 / CVE-2025-66478).
CLI-Tool + Nuclei-Vorlagen zur Erkennung von zwei kritischen RCE-Schwachstellen in React Server Components und Next.js Server Actions.
Der Scanner wurde basierend auf der offengelegten react2shell-Sicherheitslücke neu geschrieben.
CVE-2025-55182 – React Server Components Deserialization RCE
Ein Fehler im Deserialisierungsprozess von React Flight ermöglicht es, dass benutzergesteuerte Referenzen zu Serverfunktionen aufgelöst werden, was zu Remotecodeausführung führt.
Betrifft React 19.0.0–19.2.0.
CVE-2025-66478 – Next.js Server Actions RCE
Next.js erbt dasselbe unsichere Deserialisierungsverhalten bei der Verarbeitung von Server Actions, was zum gleichen RCE-Pfad führt.
Betrifft Next.js 14.3.0-canary.77 bis 16.0.6.
Beide sind aufgrund trivialer Ausnutzbarkeit und vollständiger RCE-Auswirkung mit CVSS 10.0 bewertet.
Aktualisierte Releases von React und Next.js bieten Patches.
Nur Fingerprinting:
python3 scanner.py -u https://example.com --fingerprint-only
Callback-Erkennung
(verwenden Sie einen beliebigen DNS/HTTP-Listener, einschließlich Burp Collaborator):
python3 scanner.py -u https://example.com --callback-url https://your-id.oast.pro/r2s
Nuclei-Workflow:
nuclei -u https://example.com -w nuclei/react2shell-workflow.yaml
Schwachstellenentdeckung und PoC-Forschung durch: