Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
r2s — Un escáner de vulnerabilidades basado en web para CVE-2025-55182, una vulnerabilidad crítica de ejecución remota de código (RCE) en React Server Components. | Kitploit
Herramientas/GitHubGitHub/mxm0z/r2s
Escáneres de VulnerabilidadesEscáneres de Vulnerabilidades WebExplotaciónExplotación de Aplicaciones WebPruebas de Seguridad de APIsSeguridad en la Nube
GitHubmxm0z/r2s

r2s

Un escáner de vulnerabilidades basado en web para CVE-2025-55182, una vulnerabilidad crítica de ejecución remota de código (RCE) en React Server Components.

Ver Repositorio
hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

R2S - Escáner React2Shell

Un escáner de vulnerabilidades basado en web para CVE-2025-55182, una vulnerabilidad crítica de Ejecución Remota de Código (RCE) en React Server Components.

Escáner en vivo: https://r2s.mxm0z.com

Acerca de CVE-2025-55182

CVE-2025-55182 es una vulnerabilidad crítica (CVSS 10.0) en el protocolo Flight de React Server Components que permite a atacantes no autenticados ejecutar código arbitrario en servidores Next.js vulnerables mediante peticiones HTTP manipuladas.

Versiones Afectadas

PaqueteVulnerableCorregido
React19.0.019.0.1
React19.1.0 - 19.1.119.1.2
React19.2.019.2.1
Next.js15.0.0 - 15.0.415.0.5
Next.js15.1.0 - 15.1.815.1.9
Next.js15.2.0 - 15.2.515.2.6
Next.js15.3.0 - 15.3.515.3.6
Next.js15.4.0 - 15.4.715.4.8
Next.js15.5.0 - 15.5.615.5.7
Next.js16.0.0 - 16.0.616.0.7

Cómo Funciona

Este escáner envía un payload de detección seguro a la URL objetivo. El payload usa "_prefix":"1", que simplemente se evalúa como el número 1; no ejecuta ningún código en el servidor objetivo.

Lógica de Detección

RespuestaInterpretación

Despliega el Tuyo

Requisitos Previos

  • Cuenta de Cloudflare (el plan gratuito funciona)
  • Node.js 18+
  • CLI de Wrangler

Configuración

root@kitploit:~
# Clona el repositorio
git clone https://github.com/mxm0z/r2s.git
cd r2s

# Instala las dependencias
npm install

# Ejecuta localmente
npm run dev

# Despliega en Cloudflare Pages
npm run deploy

Dominio Personalizado (Opcional)

  1. Añade tu dominio a Cloudflare
  2. Ve a Cloudflare Pages > tu proyecto > Custom domains
  3. Añade tu subdominio (p. ej., scanner.yourdomain.com)

Estructura del Proyecto

root@kitploit:~
r2s/
├── public/
│   ├── index.html      # Página principal
│   ├── style.css       # Estilos
│   ├── app.js          # Lógica del frontend
│   └── _worker.js      # Cloudflare Worker (API del escáner)
├── wrangler.toml       # Configuración de Cloudflare
└── package.json

API

POST /api/scan

Escanea una URL objetivo para detectar CVE-2025-55182.

Solicitud:

root@kitploit:~
{
  "targetUrl": "https://example.com"
}

Respuesta:

root@kitploit:~
{
  "target": "https://example.com",
  "timestamp": "2025-01-15T12:00:00.000Z",
  "status": "not_vulnerable",
  "message": "NOT VULNERABLE",
  "httpStatus": "404 Not Found",
  "responsePreview": "...",
  "confidence": "high"
}

Aviso Legal

Esta herramienta se proporciona solo para pruebas de seguridad autorizadas. Escanea únicamente aplicaciones sobre las que tengas permiso explícito para realizar pruebas. Los autores no son responsables del uso indebido de esta herramienta.

Créditos

  • Investigación Original: Lachlan Davidson
  • Aviso de React: GHSA-fv66-9v8q-g76r
  • Aviso de Next.js: GHSA-9qr9-h5gf-34mp

Licencia

MIT

Descargar herramienta
HTTP 500 + patrón de error RSC
VULNERABLE (confianza alta)
HTTP 500PROBABLEMENTE VULNERABLE (confianza media)
Tiempo de espera agotado (>6s)POTENCIALMENTE VULNERABLE (confianza media)
HTTP 200/404/otroNO VULNERABLE