
Escáner ligero y plantillas de Nuclei para identificar RCEs por deserialización en React y Next.js (CVE-2025-55182 / CVE-2025-66478).
Herramienta CLI + plantillas de Nuclei para detectar dos vulnerabilidades críticas de RCE en React Server Components y Next.js Server Actions.
El escáner fue reescrito basándose en la vulnerabilidad react2shell divulgada.
CVE-2025-55182 – RCE por deserialización en React Server Components
Un fallo en el proceso de deserialización de React Flight permite que referencias controladas por el usuario se resuelvan a funciones del servidor, lo que lleva a ejecución remota de código.
Afecta a React 19.0.0–19.2.0.
CVE-2025-66478 – RCE en Server Actions de Next.js
Next.js hereda el mismo comportamiento inseguro de deserialización al manejar Server Actions, resultando en la misma vía de RCE.
Afecta a Next.js 14.3.0-canary.77 hasta 16.0.6.
Ambas están clasificadas con CVSS 10.0 debido a su trivial explotabilidad y el impacto completo de RCE.
Las versiones actualizadas de React y Next.js proporcionan parches.
Solo huella digital:
python3 scanner.py -u https://example.com --fingerprint-only
Detección mediante callback
(use cualquier listener DNS/HTTP, incluido Burp Collaborator):
python3 scanner.py -u https://example.com --callback-url https://your-id.oast.pro/r2s
Workflow de Nuclei:
nuclei -u https://example.com -w nuclei/react2shell-workflow.yaml
Descubrimiento de vulnerabilidades e investigación de PoC por: