Der React-RCE-Scanner ist eine Burp-Suite-Erweiterung, die dazu dient, die React-Schwachstelle CVE-2025-55182 (Remote Code Execution in React-Anwendungen) zu erkennen und auszunutzen. Er erfasst während des Browsens automatisch URLs, entfernt Duplikate, wendet Regex-Filter zum Ausschluss an und scannt nach der Schwachstelle. Kein kostenpflichtiges Burp-Abonnement erforderlich – er funktioniert mit der Community Edition.
Dieses Tool dient ausschließlich Bildungs- und Sicherheitsforschungszwecken. Verwenden Sie es verantwortungsvoll und nur mit Genehmigung.
Funktionen
Automatische URL-Erfassung: Sammelt eindeutige Basis-URLs (Protokoll + Host + Port) aus dem HTTP-Verkehr im Proxy-Tool.
Entfernung von Duplikaten: Stellt sicher, dass keine URLs doppelt in der Liste vorkommen.
Regex-Ausschlussfilter: Schließen Sie bestimmte Domains oder Muster aus (z. B. \.gov$ oder ), um den Scan zu fokussieren.
Schwachstellen-Scan: Scannt nach React-RCE (CVE-2025-55182), indem manipulierte Payloads gesendet und Indikatoren wie „digest“ in Antworten geprüft werden.
Tabelle verwundbarer Ziele: Zeigt Ergebnisse mit URL, Status und Ausgabe (z. B. extrahierter Digest).
Domains importieren: Laden Sie eine Liste von Domains aus einer Textdatei (eine pro Zeile).
Start/Stop-Steuerung: Einfache Scan-Verwaltung mit Echtzeitstatus.
Kein kostenpflichtiges Burp erforderlich: Funktioniert mit der Burp-Suite-Community-Edition.
Installation
Laden Sie die Python-Datei herunter:
Laden Sie diese Datei herunter: https://github.com/Updatelap/CVE-2025-55182/blob/main/burp_react_scanner.py
Laden in Burp Suite:
Öffnen Sie Burp Suite.
Gehen Sie zu Extender > Extensions > Add.
Wählen Sie Extension type: Python.
Wählen Sie die .py-Datei.
Klicken Sie auf Next. Die Erweiterung wird geladen, und Sie sehen den Tab „React RCE“.
Verwendung
URLs erfassen:
Durchsuchen Sie Websites über Burps Proxy.
URLs erscheinen automatisch im Bereich „Captured URLs“.
Domains importieren (optional):
Klicken Sie auf „Import Domains“.
Wählen Sie eine Textdatei mit einer Domain pro Zeile (z. B. https://example.com).
Duplikate werden automatisch entfernt.
Filter anwenden (optional):
Geben Sie einen Regex in „Regex Exclude“ ein (z. B. \.gov$, um .gov-Domains auszuschließen).
Scan starten:
Klicken Sie auf „Start Scan“.
Das Tool testet jede URL auf CVE-2025-55182.
Verwundbare Ziele erscheinen mit Details in der Tabelle unten.
Stoppen/Löschen:
Klicken Sie auf „Stop“, um den Scan anzuhalten.
Klicken Sie auf „Clear“, um die URL-Liste zurückzusetzen.
Screenshots
Einschränkungen
Funktioniert am besten mit HTTP/HTTPS-Verkehr, der im Proxy erfasst wurde.
Das Scannen großer Listen kann Zeit in Anspruch nehmen – seien Sie geduldig.
Dieses Tool dient ausschließlich ethischen Hacking- und Forschungszwecken. Verwenden Sie es nicht gegen unautorisierte Ziele. Der Autor übernimmt keine Verantwortung für Missbrauch.
Beiträge
Pull-Requests sind willkommen! Für größere Änderungen eröffnen Sie bitte zuerst ein Issue.
Kontakt
Wenn Sie Fehler finden oder Vorschläge haben, erstellen Sie ein Issue auf GitHub.
[email protected]