
🎯 Automatisierter Schwachstellen-Scanner für React2Shell RCE - Google Dorking + sichere Erkennung für CVE-2025-55182/CVE-2025-66478 (CVSS 10.0)
React2Shell ist eine kritische Remote Code Execution (RCE)-Schwachstelle, die folgende Komponenten betrifft:
| Ziel | Verwundbare Versionen |
|---|---|
| ⚛️ react-server-dom-webpack | 19.0.0, 19.1.0, 19.1.1, 19.2.0 |
| ⚛️ react-server-dom-turbopack | 19.0.0, 19.1.0, 19.1.1, 19.2.0 |
| ⚛️ react-server-dom-parcel | 19.1.0, 19.1.1, 19.2.0 |
| 🔺 Next.js | 15.0.0-15.0.4, 16.0.0-16.0.6 |
⚠️ CVSS-Score: 10.0 (KRITISCH) - Unauthenticated RCE!
# Repository klonen
git clone https://github.com/yourusername/react2shell-dork-scanner.git
cd react2shell-dork-scanner
# Abhängigkeiten installieren
pip install -r requirements.txt
python3 dork_scanner.py --test-url https://target.com
# Benutzerdefinierter Dork
python3 dork_scanner.py --dork "inurl:/_next site:example.com"
# Integrierte Vorlage
python3 dork_scanner.py --template nextjs --limit 50
python3 dork_scanner.py --scan-file targets.txt
python3 dork_scanner.py --dork "inurl:/_next" --auto-scan
Google Dork-Optionen:
--dork, -d Benutzerdefinierte Google Dork-Abfrage
--template, -t Vorlage: nextjs, react, rsc
--limit, -l Maximale Ergebnisse (Standard: 50)
--delay Verzögerung zwischen Anfragen (Standard: 3,0s)
Scan-Optionen:
--scan-file, -f Aus Datei scannen
--test-url, -u Einzelne URL testen
--auto-scan Automatischer Scan nach Dorking
--threads Gleichzeitige Threads (Standard: 5)
--timeout Anfrage-Timeout (Standard: 10s)
Ausgabeoptionen:
--output-targets Datei für Ziele (Standard: targets.txt)
--output-vuln Datei für Schwachstellen (Standard: vulnerable.txt)
| Vorlage | Dorks |
|---|---|
nextjs | inurl:"/_next/static", intext:"__NEXT_DATA__" |
react |
| Datei | Inhalt |
|---|---|
📄 targets.txt | Alle URLs vom Google Dork |
🔴 vulnerable.txt | Verwundbare URLs |
⚠️ RECHTLICHER HINWEIS
Dieses Tool ist NUR für Sicherheitstests an Zielen mit offizieller Genehmigung bestimmt. Die Nutzung ohne Autorisierung ist RECHTSWIDRIG.
🔒 Bleiben Sie sicher. Scannen Sie verantwortungsvoll. 🔒
| Funktion | Beschreibung |
|---|
| 🔍 Google Dorking | Automatische Suche nach Next.js/React-Zielen über Google |
| 💾 Ziele speichern | Speichert Suchergebnisse in targets.txt |
| 🎯 Schwachstellenscan | Testet jedes Ziel auf Verwundbarkeit |
| 📝 Schwachstellenbericht | Speichert verwundbare Ziele in vulnerable.txt |
| ⚡ Multi-Threading | Schneller Scan mit gleichzeitigen Anfragen |
| 🛡️ Sichere Erkennung | Side-Channel-Erkennung (ohne Ausnutzung) |
inurl:"/static/js/main" intext:"react" |
rsc | inurl:"/api/" intext:"server-action" |