Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
React2Shell-Toolbox — GUI-basiertes Sicherheitstest-Toolkit zur Erkennung und Ausnutzung der React Server Actions Prototype Pollution-Schwachstelle (CVE-2025-55182) mit POC-Verifizierung, virtuellem Terminal und FOFA-integriertem Batch-Scanning. | Kitploit
Tools/GitHubGitHub/moleft/react2shell-toolbox
AufklärungSchwachstellenscannerExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstests
GitHubmoleft/react2shell-toolbox

React2Shell-Toolbox

GUI-basiertes Sicherheitstest-Toolkit zur Erkennung und Ausnutzung der React Server Actions Prototype Pollution-Schwachstelle (CVE-2025-55182) mit POC-Verifizierung, virtuellem Terminal und FOFA-integriertem Batch-Scanning.

Repository anzeigen
36vor 8 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

React2Shell Toolbox

GitHub release GitHub stars GitHub forks GitHub issues GitHub license GitHub downloads

Electron Vue Vuetify Node

Ein Sicherheitstest-Toolkit, entwickelt mit Electron + Vue 3, mit Fokus auf Erkennung und Ausnutzung von Schwachstellen in React Server Actions.

中文文档 | Englisch

Überblick

React2Shell Toolbox ist ein Sicherheitstest-Tool, das für die Next.js React Server Actions Prototype-Pollution-Schwachstelle (CVE-2025-55182) entwickelt wurde. Es bietet eine benutzerfreundliche GUI mit Funktionen wie POC-Verifizierung, virtueller Terminal-Interaktion, FOFA-Asset-Suche und erweiterten Route-Hijacking-Funktionen.

Screenshots

POC-Verifizierung

POC-Verifizierung

Virtuelles Terminal

Virtuelles Terminal

Batch-Verifizierung (FOFA-Integration)

Batch-Verifizierung

Einstellungen

Einstellungen

Kernfunktionen

✅ POC-Verifizierungsmodul

  • Grundlegende Schwachstellenerkennung und Befehlsausführung
  • Vollständige Antwortanzeige (Quell-/Vorschau-Dualmodus)
  • Befehlsausgabeextraktion
  • Virtuelle Terminal-Interaktion (Linux/macOS-Unterstützung)
  • Verlaufsverwaltung (automatisches Speichern, Favicon-Anzeige)
  • Monaco Editor-Integration

✅ Batch-Verifizierungsmodul

  • FOFA-API-Integration (Suche, Statistiken, Benutzerinfo)
  • 7 Dimensionen statistischer Aggregation (Protokoll, Domain, Port, Titel, OS, Server, Standort)
  • Intelligente Filterung und Mehrfachbedingungskombination
  • Suchverlaufsverwaltung
  • Anforderungsratensteuerung und Warteschlangenverwaltung
  • Benutzerinfo-Anzeige (Avatar, VIP-Status, F-Coin/F-Punkt-Guthaben)

✅ Einstellungsverwaltung

  • Anfrageeinstellungen (Timeout, SSL-Zertifikat)
  • Proxyeinstellungen (HTTP/HTTPS/SOCKS5)
  • FOFA-Einstellungen (API-Konfiguration, Verbindungstest, Proxy-Bypass)
  • China-Mirror (GitHub-Beschleunigung)
  • Automatische Update-Prüfung (optional)
  • Erweiterte Funktionen-Konfiguration (erfordert Autorisierung)

Download & Installation

Laden Sie das Installationsprogramm für Ihre Plattform von GitHub Releases herunter:

  • Windows: Windows-react2shell-toolbox-{version}-setup.exe oder Windows-react2shell-toolbox-{version}-portable.exe
  • macOS: macOS-react2shell-toolbox-{version}-x64.dmg (Intel) oder macOS-react2shell-toolbox-{version}-arm64.dmg (Apple Silicon)
  • Linux: Linux-react2shell-toolbox-{version}-x64.AppImage oder .deb / .tar.gz

Aus dem Quellcode bauen

Voraussetzungen

  • Node.js >= 18
  • npm >= 9

Abhängigkeiten installieren

root@kitploit:~
npm install

Entwicklungsmodus

root@kitploit:~
npm run dev

Anwendung bauen

root@kitploit:~
# Windows
npm run build:win

# macOS
npm run build:mac

# Linux
npm run build:linux

# Alle Plattformen
npm run build:all

Anleitung

POC-Verifizierung

  1. Ziel-URL und Befehl eingeben
  2. „Erkennung ausführen“ klicken
  3. Erkennungsergebnisse und Befehlsausgabe anzeigen
  4. Zum „Virtuellen Terminal“ wechseln für Interaktion

Batch-Verifizierung

  1. FOFA-API in den Einstellungen konfigurieren (Anmeldedaten holen)
  2. FOFA-Suchabfrage eingeben (z. B. app="Apache-Tomcat")
  3. Statistiken laden und Filterbedingungen auswählen
  4. Asset-Liste anzeigen (demnächst verfügbar)

Technologie-Stack

Frontend

  • Framework: Vue 3 (Composition API)
  • UI-Bibliothek: Vuetify 3 (Material Design)
  • Router: Vue Router 4
  • State-Management: Pinia
  • Code-Editor: Monaco Editor
  • Terminal: xterm.js + xterm-addon-fit

Backend

  • Laufzeitumgebung: Electron 39 + Node.js 18+
  • Build-Tools: Electron Vite + Electron Builder
  • HTTP-Client: Axios + Node Fetch
  • Proxy-Unterstützung: https-proxy-agent + socks-proxy-agent
  • Markdown-Rendering: marked + highlight.js

Projektstruktur

root@kitploit:~
react2shell-toolbox/
├── src/
│   ├── main/                      # Electron Hauptprozess
│   │   ├── index.js              # Hauptprozess-Einstieg
│   │   ├── poc-handler.js        # POC-Ausführungs-Handler
│   │   ├── terminal-handler.js   # Virtueller Terminal-Handler
│   │   ├── fofa-handler.js       # FOFA-API-Handler
│   │   ├── github-oauth-handler.js # GitHub OAuth-Handler
│   │   ├── storage-handler.js    # Speicherverwaltungs-Handler
│   │   └── updater.js            # Auto-Update-Handler
│   ├── preload/                   # Preload-Skripte
│   │   └── index.js              # IPC-Kommunikationsbrücke
│   └── renderer/                  # Renderer-Prozess (Frontend)
│       ├── src/
│       │   ├── components/       # Vue-Komponenten
│       │   │   ├── poc/         # POC-Verifizierungskomponenten
│       │   │   ├── batch/       # Batch-Verifizierungskomponenten
│       │   │   └── settings/    # Einstellungskomponenten
│       │   ├── views/           # Seitenansichten
│       │   ├── stores/          # Pinia State-Management
│       │   ├── router/          # Router-Konfiguration
│       │   ├── composables/     # Composable-Funktionen
│       │   └── App.vue          # Root-Komponente
│       └── index.html           # HTML-Einstieg
├── resources/                     # Anwendungsressourcen
│   ├── icon.png                 # App-Symbol
│   └── icon.ico                 # Windows-Symbol
├── changelog/                     # Versions-Changelogs
├── electron-builder.yml          # Build-Konfiguration
└── package.json                  # Projektkonfiguration

Kernmodule

Hauptprozess-Module

  • poc-handler: Verarbeitet POC-Ausführungsanfragen mit Proxy- und SSL-Zertifikat-Bypass-Unterstützung
  • terminal-handler: Verwaltet virtuelle Terminal-Sitzungen und SSE-Streams
  • fofa-handler: Kapselt die FOFA-API für Such-, Statistik- und Benutzerinfo-Abfragen
  • github-oauth-handler: Implementiert den GitHub OAuth2-Fluss und die Star-Überprüfung
  • storage-handler: Verwaltet den lokalen Speicher (Einstellungen, Verlauf, Favicon-Cache)
  • updater: Verwaltet automatische Update-Prüfungen und Downloads

Renderer-Prozess-Module

  • stores: Globales State-Management mit Pinia (App, Einstellungen, POC, FOFA, Update)
  • composables: Wiederverwendbare Composition-Funktionen (POC-Hijacking, Terminal-Verwaltung usw.)
  • components: Modulare Vue-Komponenten, nach Funktionalität organisiert

IPC-Kommunikation

  • Verwendet Electron IPC für die Kommunikation zwischen Haupt- und Renderer-Prozess
  • Stellt über contextBridge sicher APIs für den Renderer bereit
  • Unterstützt bidirektionale Kommunikation und Ereignisüberwachung

Sicherheitswarnung

⚠️ Dieses Tool dient ausschließlich der Sicherheitsforschung und autorisierten Tests

  • Nicht auf unbefugten Systemen verwenden
  • Benutzer sind für alle Konsequenzen verantwortlich
  • Empfohlen für die Verwendung in kontrollierten Testumgebungen

Schwachstellendetails

Dieses Tool zielt auf die Next.js React Server Actions Prototype-Pollution-Schwachstelle (CVE-2025-55182) ab.

Betroffene Versionen

  • Next.js < 15.1.0
  • Next.js < 14.2.22
  • Next.js < 13.5.8

Abhilfemaßnahmen

  • Aktualisieren Sie Next.js auf die neueste Version
  • Aktivieren Sie eine strenge Eingabevalidierung
  • Verwenden Sie CSP-Richtlinien, um die Skriptausführung einzuschränken

Roadmap

Abgeschlossen ✅

  • POC-Verifizierungsmodul
  • Virtuelle Terminal-Interaktion
  • Einstellungsverwaltung (Anfrage, Proxy, FOFA, Mirror)
  • Versionsupdate-Prüfung
  • FOFA-API-Integration
  • Statistische Aggregation und Filterung
  • Erweiterte Funktionen (POC-Hijacking, Batch-Hijacking)
  • Monaco Editor-Integration
  • Plattformübergreifende URL-Scheme-Unterstützung

In Arbeit 🚧

  • Batch-Asset-Listenanzeige
  • Batch-POC-Erkennung
  • Erkennungsergebnis-Export

Geplant 📋

  • Mehrsprachige Unterstützung (Vereinfachtes Chinesisch/Englisch)
  • Dunkles Design
  • Plugin-System
  • Benutzerdefinierte POC-Vorlagen
  • Erkennungsbericht-Erstellung

Lizenz

MIT-Lizenz

Mitwirkende

Danke an alle Mitwirkenden, die zu diesem Projekt beigetragen haben!

So können Sie beitragen

Wir begrüßen alle Formen von Beiträgen, einschließlich, aber nicht beschränkt auf:

  • 🐛 Fehlerberichte
  • 💡 Funktionsvorschläge
  • 📝 Dokumentationsverbesserungen
  • 🔧 Code-Fixes oder neue Funktionen

Bitte besuchen Sie die Issues-Seite, um an Diskussionen teilzunehmen, oder reichen Sie direkt einen Pull Request ein.

Stern-Verlauf

Star History Chart

Danksagungen

  • Next.js Team
  • Electron Community
  • Vue.js Community
  • FOFA Team
  • Alle Open-Source-Mitwirkenden

Haftungsausschluss: Dieses Tool dient ausschließlich der Sicherheitsforschung und zu Bildungszwecken. Benutzer müssen die lokalen Gesetze und Vorschriften einhalten und dürfen es nicht für illegale Zwecke verwenden.

Tool herunterladen