CVE-2025-55182
https://github.com/user-attachments/assets/0da9a623-fe2a-4a96-8192-7a07a76635d7
React2Shell Scanner - Burp-Suite-Erweiterung

Beschreibung
Der React-RCE-Scanner ist eine Burp-Suite-Erweiterung, die dazu dient, die React-Schwachstelle CVE-2025-55182 (Remote Code Execution in React-Anwendungen) zu erkennen und auszunutzen. Er erfasst während des Browsens automatisch URLs, entfernt Duplikate, wendet Regex-Filter zum Ausschluss an und scannt nach der Schwachstelle. Kein kostenpflichtiges Burp-Abonnement erforderlich – er funktioniert mit der Community Edition.
Dieses Tool dient ausschließlich Bildungs- und Sicherheitsforschungszwecken. Verwenden Sie es verantwortungsvoll und nur mit Genehmigung.
Funktionen
- Automatische URL-Erfassung: Sammelt eindeutige Basis-URLs (Protokoll + Host + Port) aus dem HTTP-Verkehr im Proxy-Tool.
- Entfernung von Duplikaten: Stellt sicher, dass keine URLs doppelt in der Liste vorkommen.
- Regex-Ausschlussfilter: Schließen Sie bestimmte Domains oder Muster aus (z. B.
\.gov$ oder internal\.company\.com), um den Scan zu fokussieren.
- Schwachstellen-Scan: Scannt nach React-RCE (CVE-2025-55182), indem manipulierte Payloads gesendet und Indikatoren wie „digest“ in Antworten geprüft werden.
- Tabelle verwundbarer Ziele: Zeigt Ergebnisse mit URL, Status und Ausgabe (z. B. extrahierter Digest).
- Domains importieren: Laden Sie eine Liste von Domains aus einer Textdatei (eine pro Zeile).
- Start/Stop-Steuerung: Einfache Scan-Verwaltung mit Echtzeitstatus.
- Kein kostenpflichtiges Burp erforderlich: Funktioniert mit der Burp-Suite-Community-Edition.
Installation
-
Laden Sie die Python-Datei herunter:
- Laden Sie diese Datei herunter:
https://github.com/Updatelap/CVE-2025-55182/blob/main/burp_react_scanner.py
-
Laden in Burp Suite:
- Öffnen Sie Burp Suite.
- Gehen Sie zu Extender > Extensions > Add.
- Wählen Sie Extension type: Python.
- Wählen Sie die
.py-Datei.
- Klicken Sie auf Next. Die Erweiterung wird geladen, und Sie sehen den Tab „React RCE“.
Verwendung
-
URLs erfassen:
- Durchsuchen Sie Websites über Burps Proxy.
- URLs erscheinen automatisch im Bereich „Captured URLs“.
-
Domains importieren (optional):
- Klicken Sie auf „Import Domains“.
- Wählen Sie eine Textdatei mit einer Domain pro Zeile (z. B.
https://example.com).
- Duplikate werden automatisch entfernt.
-
Filter anwenden (optional):
- Geben Sie einen Regex in „Regex Exclude“ ein (z. B.
\.gov$, um .gov-Domains auszuschließen).
-
Scan starten:
- Klicken Sie auf „Start Scan“.
- Das Tool testet jede URL auf CVE-2025-55182.
- Verwundbare Ziele erscheinen mit Details in der Tabelle unten.
-
Stoppen/Löschen:
- Klicken Sie auf „Stop“, um den Scan anzuhalten.
- Klicken Sie auf „Clear“, um die URL-Liste zurückzusetzen.
Screenshots
Einschränkungen
- Funktioniert am besten mit HTTP/HTTPS-Verkehr, der im Proxy erfasst wurde.
- Das Scannen großer Listen kann Zeit in Anspruch nehmen – seien Sie geduldig.
- Falschmeldungen möglich; bitte manuell verifizieren.
Haftungsausschluss
Dieses Tool dient ausschließlich ethischen Hacking- und Forschungszwecken. Verwenden Sie es nicht gegen unautorisierte Ziele. Der Autor übernimmt keine Verantwortung für Missbrauch.
Beiträge
Pull-Requests sind willkommen! Für größere Änderungen eröffnen Sie bitte zuerst ein Issue.
Kontakt
Wenn Sie Fehler finden oder Vorschläge haben, erstellen Sie ein Issue auf GitHub.
[email protected]