
🔥 React2Shell Toolkit - CVE-2025-55182 & CVE-2025-66478
🚨 RCE Crítica en React Server Components y Next.js 🚨
Kit de herramientas profesional de Red Team para detección y explotación de CVE-2025-55182
🔍 Características • ⚡ Inicio rápido • 📚 Documentación • 🤝 Conectar
React2Shell es una vulnerabilidad crítica de Ejecución Remota de Código (RCE) sin autenticación que afecta a React Server Components (RSC) y aplicaciones Next.js.
| ID CVE | Componente | Puntuación CVSS | Impacto |
|---|---|---|---|
| CVE-2025-55182 | React Server Components | 10.0 🔴 | Toma completa del servidor |
| CVE-2025-66478 | Next.js Server Actions | 10.0 🔴 | Compromiso total del sistema |
// Atacante envía un payload malicioso del protocolo Flight
POST / HTTP/1.1
Next-Action: exploit
Content-Type: multipart/form-data
{"__proto__": "pollution", "then": "gadget_chain"}
↓
Deserialización insegura
↓
Contaminación de prototipos
↓
💥 Ejecución Remota de Código 💥
|
🔓 Explotación RCE exitosa
Ejecución de comandos mediante la vulnerabilidad React2Shell |
💥 Confirmación de vulnerabilidad
Compromiso del servidor a través del protocolo Flight |
⚠️ Estas capturas demuestran explotación real en entornos controlados
Úselas de manera responsable y solo con la autorización adecuada
Este repositorio contiene 4 herramientas de nivel profesional para la detección y explotación de CVE-2025-55182:
🔍 Plantilla NucleiEscáner avanzado ✅ 5 Payloads |
🐍 Escáner ShodanDescubrimiento de objetivos ✅ Búsqueda automatizada |
💻 Exploit BashFramework CLI ✅ 8 Payloads predefinidos |
🔧 Extensión BurpPruebas manuales ✅ Más de 30 Payloads |
# Clonar el repositorio
git clone https://github.com/cybertechajju/R2C-CVE-2025-55182-66478.git
cd R2C-CVE-2025-55182-66478
# Instalar dependencias de Python
pip install -r requirements.txt
pip install -r exploits/requirements.txt
# Escanear un objetivo único
nuclei -t nuclei-templates/cve-2025-55182.yaml -u https://target.com
# Escanear múltiples objetivos
nuclei -t nuclei-templates/cve-2025-55182.yaml -l targets.txt
# Modo asistente interactivo
python exploits/shodan_scanner_advanced.py
# O con la clave API directamente
python exploits/shodan_scanner_advanced.py --api YOUR_SHODAN_API_KEY
# Modo interactivo
bash exploits/scanner_advanced.sh -i
# Explotación rápida
bash exploits/scanner_advanced.sh -d https://target.com -p 2
burp-extension/React2Shell_Burp.pycve-2025-55182/
├── 📂 nuclei-templates/ # Plantillas YAML de Nuclei
│ └── cve-2025-55182.yaml # Plantilla de detección avanzada
├── 📂 exploits/ # Herramientas de explotación
│ ├── shodan_scanner_advanced.py # Escáner masivo de Shodan
│ ├── scanner_advanced.sh # Framework de explotación Bash
│ └── requirements.txt # Dependencias de Python
├── 📂 burp-extension/ # Extensión de Burp Suite
│ ├── React2Shell_Burp.py # Extensión principal (más de 30 payloads)
│ ├── payloads.json # Biblioteca de payloads
│ └── detection_rules.json # Patrones de detección
├── 📂 burp bechek/ # Archivos BCheck para Burp Scanner
│ ├── CVE-2025-55182-React2Shell-Active.bcheck
│ └── CVE-2025-66478-NextJS-React2Shell-Active.bcheck
└── 📄 README.md # Este archivo
41 * 271 = 11111 (cero falsos positivos)╔═══════════════════════════════════════════════════════════════╗
║ ⚠️ ADVERTENCIA CRÍTICA ⚠️ ║
╚═══════════════════════════════════════════════════════════════╝
Este kit está diseñado SOLO PARA PRUEBAS DE SEGURIDAD AUTORIZADAS.
⚖️ Uso legal:
✅ Pruebas de penetración con autorización escrita
✅ Programas de bug bounty dentro del alcance definido
✅ Investigación de seguridad en infraestructura propia
✅ Fines educativos en laboratorios controlados
❌ Actividades ilegales:
⛔ Acceso no autorizado a sistemas
⛔ Explotación maliciosa
⛔ Robo o destrucción de datos
⛔ Implementación de malware
Al usar este kit, aceptas utilizarlo de manera ética y legal.
El acceso no autorizado a sistemas informáticos es ilegal según:
• Computer Fraud and Abuse Act (CFAA) - USA
• Computer Misuse Act - UK
• Leyes similares en todo el mundo
🔒 Eres el único responsable de tus acciones.
Investigador de seguridad • Especialista en Red Team • Cazador de bugs
Lema: Sigue aprendiendo, sigue hackeando 🚀
Si este kit te ha sido útil, ¡por favor ⭐ dale estrella a este repositorio!
Solo para fines educativos y pruebas de seguridad autorizadas
Sin garantía ni responsabilidad. Úselo bajo su propio riesgo.
Abre un Issue o contacta en redes sociales.
Hecho con ❤️ por CyberTechAjju
Sigue aprendiendo. Sigue hackeando. Mantente ético. 🎯🔐