Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
react2shell-audit — Un script Bash ligero y recursivo para detectar versiones de Next.js y React Server DOM vulnerables a CVE-2025-55182 (React2Shell) en proyectos locales. | Kitploit
Herramientas/GitHubGitHub/hamm0nz/react2shell-audit
Escáneres de VulnerabilidadesAnálisis de CódigoSeguridad WebDevSecOpsSeguridad de Cadena de SuministroAprendizaje y Educación
GitHubhamm0nz/react2shell-audit

react2shell-audit

Un script Bash ligero y recursivo para detectar versiones de Next.js y React Server DOM vulnerables a CVE-2025-55182 (React2Shell) en proyectos locales.

Ver Repositorio
12hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Auditoría React2Shell (CVE-2025-55182)

React2Shell Audit es un script Bash ligero y recursivo diseñado para detectar instalaciones locales de Next.js y React Server DOM vulnerables a CVE-2025-55182 (React2Shell) y CVE-2025-66478.

License Bash Security

🚨 La Vulnerabilidad

React2Shell es una vulnerabilidad crítica de ejecución remota de código (RCE) en React Server Components (RSC). Permite a atacantes no autenticados ejecutar código arbitrario en el servidor a través del protocolo "Flight" de RSC.

Esta herramienta ayuda a desarrolladores e ingenieros de seguridad a auditar instantáneamente su entorno de desarrollo local o pipelines CI/CD para asegurar que sus dependencias estén parcheadas.

🚀 Características

  • Escaneo Recursivo: Encuentra automáticamente todos los proyectos en un monorepo (omite node_modules para garantizar velocidad).
  • Inspección Profunda de Versiones: verifica la versión instalada en en lugar de los rangos vagos en .
real
node_modules
package.json
  • Lógica Consciente de Ramas: Diferencia correctamente entre líneas de lanzamiento (por ejemplo, sabe que 19.0.1 es seguro para la rama 19.0, mientras que 19.1.0 es vulnerable).
  • Detección de Canary de Next.js: Marca las build peligrosas de Next.js 14.x Canary que introdujeron la vulnerabilidad.
  • Cero Dependencias: Se ejecuta en Bash estándar sin paquetes npm externos requeridos (soporte opcional de jq para mayor precisión).
  • 🔍 Cómo Funciona la Detección

    • Este script implementa la lógica de detección basada en el advisory oficial. Utiliza una estrategia de "Coincidencia de Matriz" en lugar de una simple comparación de versiones para tener en cuenta líneas de lanzamiento paralelas.
    • Análisis Contextual: Itera a través de cada subproyecto en tu repositorio.
    • Coincidencia de Rama: Identifica qué rama de versión "menor" estás usando (por ejemplo, 19.0.x vs 19.2.x).
    • Verificación de Parche: Verifica si tu versión de parche instalada cumple con el requisito específico para esa rama.

    🛠️ Instalación y Uso

    Clonar y Ejecutar

    root@kitploit:~
    git clone https://github.com/hamm0nz/react2shell-audit.git
    cd react2shell-audit
    chmod +x scan.sh
    ./scan.sh
    

    📸 Ejemplo de Salida

    root@kitploit:~
    Starting Recursive Scan for React2Shell...
    ---------------------------------------------------
    Checking: ./apps/legacy-dashboard
      react-server-dom-webpack: [VULNERABLE] 19.1.0 (Update to >= 19.1.2)
      next:                     [VULNERABLE] 15.1.3 (Update to >= 15.1.9)
    ---------------------------------------------------
    Checking: ./apps/marketing-site
      next:                     [SAFE] 15.1.9
    ---------------------------------------------------
    Scan Complete.
    

    ⚠️ Descargo de Responsabilidad

    Esta herramienta es para fines educativos y de auditoría. Siempre consulte los advisories oficiales de Vercel y Meta para obtener la información de parches más actualizada. Los autores no son responsables por vulnerabilidades no detectadas.

    Descargar herramienta