Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
react2shell-scanner — Detecta la vulnerabilidad RCE CVE-2025-55182 (React2Shell) en React Server Components. Escáner rápido y preciso con cero falsos positivos. | Kitploit
Herramientas/GitHubGitHub/nxgn-kd01/react2shell-scanner
Escáneres de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebDevSecOpsSeguridad de Cadena de Suministro
GitHubnxgn-kd01/react2shell-scanner

react2shell-scanner

Detecta la vulnerabilidad RCE CVE-2025-55182 (React2Shell) en React Server Components. Escáner rápido y preciso con cero falsos positivos.

Ver Repositorio
3hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🚨 Escáner React2Shell

RCE con CVSS 10.0 en React Server Components. ¿Es vulnerable tu aplicación React 19?

Escáner rápido y preciso para CVE-2025-55182 (React2Shell), una vulnerabilidad crítica de ejecución remota de código explotada activamente. Cero falsos positivos con detección inteligente de Server Components.

CVSS Score License: MIT GitHub Issues GitHub Stars PRs Welcome

🚨 Acerca de React2Shell (CVE-2025-55182)

React2Shell es una vulnerabilidad de severidad máxima (CVSS 10.0) en React Server Components que permite la ejecución remota de código sin autenticación. Los atacantes pueden explotarla mediante solicitudes HTTP especialmente manipuladas dirigidas a endpoints de Server Functions.

Datos clave:

  • Afectados: React 19.x, Next.js 14-16.x, react-router, waku, @parcel/rsc, expo
  • Vector de ataque: Red (sin autenticación requerida)
  • Impacto: Compromiso total del servidor (RCE)
  • Divulgación: 3 de diciembre de 2025
  • Explotación: Casi 100 % de éxito en configuraciones predeterminadas
  • CVEs relacionados: CVE-2025-55184 (DoS), CVE-2025-55183 (Exposición del código fuente), CVE-2025-67779

⚠️ Nota crítica: Solo React 19.x es vulnerable. React 18.x y versiones anteriores NO están afectadas.

⚡ Inicio rápido (30 segundos)

root@kitploit:~
# Option A: Node.js scanner (recommended - cross-platform, no dependencies)
npx react2shell-scanner /path/to/your/project

# Option B: Direct download and run
curl -sSL https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.js > scan.js
node scan.js /path/to/your/project

# Option C: Clone and run
git clone https://github.com/nxgn-kd01/react2shell-scanner.git
cd react2shell-scanner
node scan.js /path/to/your/project

Resultados en segundos: 🚨 Vulnerable | ⚠️ Advertencias | ✅ Seguro

📋 Qué comprueba este escáner

Esta herramienta realiza una detección inteligente de vulnerabilidades:

1. Análisis de la versión de React 🔴 Crítico

  • Detecta las versiones vulnerables de React 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Confirma que las aplicaciones React 18.x son seguras (evita falsos positivos)
  • Identifica los paquetes react-server-dom-*

2. Comprobación de configuración del framework 🟡 Advertencia

  • Escanea las versiones de Next.js 14.x-canary hasta 16.x
  • Detecta react-router, waku, @parcel/rsc, @vitejs/plugin-rsc, rwsdk, expo
  • Valida la dependencia de React 19 cuando sea necesario
  • Detecta el modo de exportación estática (Server Components deshabilitados = seguro)

3. Detección de Server Functions 🔍 Análisis profundo

  • Escanea los archivos fuente en busca de directivas 'use server'
  • Identifica los archivos que contienen Server Functions
  • Solo marca los proyectos que realmente usan Server Components
  • Nota: Las Server Functions importadas dinámicamente requieren revisión manual

4. Prevención inteligente de falsos positivos ✅ Precisión

  • Solo marca aplicaciones con React 19 + Server Components + directivas 'use server'
  • Proporciona contexto para casos límite
  • Explica por qué los proyectos son o no vulnerables

5. Escaneo de múltiples proyectos 📁 Escala

  • Escaneo recursivo de directorios
  • Detecta proyectos npm, yarn y pnpm
  • Genera comandos de corrección específicos para cada proyecto

🎯 Características del escáner

Versiones afectadas

React:

  • 19.0.0, 19.1.0, 19.1.1, 19.2.0

Paquetes React Server DOM:

  • react-server-dom-webpack 19.0.0 - 19.2.0
  • react-server-dom-parcel 19.0.0 - 19.2.0
  • react-server-dom-turbopack 19.0.0 - 19.2.0

Next.js:

  • 14.0.0 a 14.2.34
  • 14.3.0-canary.0 a 14.3.0-canary.87
  • 15.0.0 a 15.0.6
  • 15.1.0 a 15.1.8
  • 15.2.0 a 15.2.5
  • 15.3.0 a 15.3.5
  • 15.4.0 a 15.4.7
  • 15.5.0 a

Frameworks adicionales afectados (según el aviso oficial de React):

  • react-router 7.0.0 - 7.1.3
  • waku 0.21.0 - 0.21.5
  • @parcel/rsc 2.12.0 - 2.13.2
  • @vitejs/plugin-rsc 0.1.0 - 0.2.0
  • rwsdk (Redwood SDK) 0.1.0 - 0.4.0
  • expo 52.0.0 - 52.0.9

Versiones parcheadas

React: 19.2.1 o posterior

Next.js:

  • 14.2.35+, 14.3.0-canary.88+
  • 15.0.7+, 15.1.9+, 15.2.6+, 15.3.6+, 15.4.8+, 15.5.7+
  • 16.0.10+

Otros frameworks:

  • react-router: 7.1.4+
  • waku: 0.21.6+
  • @parcel/rsc: 2.13.3+
  • @vitejs/plugin-rsc: 0.2.1+
  • rwsdk: 0.4.1+
  • expo: 52.0.10+

🚀 Primeros pasos

Requisitos previos

Escáner Node.js (recomendado):

  • Node.js 12+ (multiplataforma, sin dependencias)

Escáner Bash:

  • Bash 3.2+ (macOS/Linux)
  • jq (procesador JSON)
root@kitploit:~
# Install jq (if using Bash scanner)
# macOS
brew install jq

# Ubuntu/Debian
sudo apt-get install jq

# RHEL/CentOS
sudo yum install jq

Paso 1: Obtener el escáner

Opción A: Clonar (recomendada para usuarios)

root@kitploit:~
# Clone the repository
git clone https://github.com/nxgn-kd01/react2shell-scanner.git
cd react2shell-scanner

# Make scripts executable
chmod +x scan.sh scan.js

Opción B: Fork (recomendada para contribuidores)

root@kitploit:~
# Fork on GitHub (click "Fork" button on repository page)
# Then clone your fork
git clone https://github.com/YOUR_USERNAME/react2shell-scanner.git
cd react2shell-scanner

# Make scripts executable
chmod +x scan.sh scan.js

# Add upstream remote to stay updated
git remote add upstream https://github.com/nxgn-kd01/react2shell-scanner.git

Opción C: Descarga directa

root@kitploit:~
# Node.js version (recommended - cross-platform)
curl -O https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.js
chmod +x scan.js

# Bash version (Unix/Linux/macOS only)
curl -O https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.sh
chmod +x scan.sh

💻 Uso

Paso 2: Ejecutar el escáner

🔍 Escanear el directorio actual:

root@kitploit:~
# Using Node.js (recommended)
node scan.js

# Using Bash
./scan.sh

📁 Escanear un proyecto específico:

root@kitploit:~
node scan.js /path/to/project
./scan.sh /path/to/project

🗂️ Escaneo recursivo (todos los subdirectorios):

root@kitploit:~
node scan.js -r
./scan.sh -r

Opciones avanzadas

Salida JSON (para automatización):

root@kitploit:~
node scan.js --json
./scan.sh --json

Modo CI/CD (sale con el código 1 si es vulnerable):

root@kitploit:~
node scan.js --ci
./scan.sh --ci

Salida detallada:

root@kitploit:~
node scan.js -v
./scan.sh -v

Combinar opciones:

root@kitploit:~
node scan.js /path/to/projects -r --json --ci
./scan.sh /path/to/projects -r --json --ci

Opciones de línea de comandos

Códigos de salida

CódigoSignificado
0No se encontraron vulnerabilidades
1Se encontraron vulnerabilidades (cuando se usa la opción --ci)
2Se produjo un error de escaneo

Ejemplos

Ejemplo 1: Escanear un solo proyecto

root@kitploit:~
$ node scan.js ~/my-react-app

╔════════════════════════════════════════════════════════════╗
║  CVE-2025-55182 Scanner (React2Shell)                      ║
╚════════════════════════════════════════════════════════════╝

Severity: CRITICAL (CVSS 10.0)
Description: Unauthenticated RCE in React Server Components

Scan Summary:
  Total projects: 1
  Vulnerable: 1
  Safe: 0

⚠ VULNERABLE PROJECTS FOUND:

1. /Users/user/my-react-app
   └─ react 19.0.0 → 19.2.1
   └─ next 15.0.3 → 15.0.5

   Fix command:
   $ cd /Users/user/my-react-app
   $ npm install [email protected] [email protected]

Ejemplo 2: Escaneo recursivo con salida JSON

root@kitploit:~
$ node scan.js ~/projects -r --json > results.json
root@kitploit:~
{
  "vulnerability": "CVE-2025-55182",
  "severity": "CRITICAL",
  "cvss": 10.0,
  "scanned": 5,
  "vulnerable": 2,
  "results": [
    {
      "path": "/Users/user/projects/app1",
      "vulnerable": true,
      "packages": [
        {
          "name": "react",
          "version": "19.0.0",
          "fixVersion": "19.2.1"
        }
      ],
      "packageManager": "npm",
      "fixCommands": [
        "cd /Users/user/projects/app1",
        "npm install [email protected]"
      ]
    }
  ]
}

Ejemplo 3: Integración CI/CD

.github/workflows/security-scan.yml

root@kitploit:~
name: CVE-2025-55182 Security Scan

on: [push, pull_request]

jobs:
  scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v3

      - name: Set up Node.js
        uses: actions/setup-node@v3
        with:
          node-version: '18'

      - name: Download CVE-2025-55182 Scanner
        run: |
          curl -O https://raw.githubusercontent.com/nxgn-kd01/cve-2025-55182-scanner/main/scan.js
          chmod +x scan.js

      - name: Scan for vulnerabilities
        run: node scan.js --ci

GitLab CI (.gitlab-ci.yml)

root@kitploit:~
security-scan:
  stage: test
  image: node:18
  script:
    - curl -O https://raw.githubusercontent.com/nxgn-kd01/cve-2025-55182-scanner/main/scan.js
    - chmod +x scan.js
    - node scan.js --ci
  allow_failure: false

Cómo funciona

El escáner realiza las siguientes comprobaciones:

  1. Localiza proyectos Node.js encontrando archivos package.json
  2. Analiza las dependencias tanto de dependencies como de devDependencies
  3. Comprueba las versiones frente a las versiones vulnerables conocidas:
    • React 19.0.0, 19.1.0, 19.1.1, 19.2.0
    • Paquetes React Server DOM (mismas versiones)
    • Rangos de versiones de Next.js (14.3.x, 15.x, 16.x)
  4. Busca Server Functions localizando directivas 'use server' en los archivos fuente
  5. Valida la vulnerabilidad real comprobando:
    • La versión de React (solo React 19 está afectado; React 18 es seguro)
    • La configuración (las exportaciones estáticas no usan Server Components)
    • La presencia de directivas 'use server' (indica que hay Server Functions en uso)
  6. Detecta el gestor de paquetes (npm, yarn o pnpm)
  7. Genera comandos de corrección con la sintaxis de actualización adecuada
  8. Informa de los hallazgos en formato legible o JSON

Características de precisión

El escáner incluye detección inteligente para evitar falsos positivos:

  • Comprobación de versión de React: las aplicaciones Next.js solo se marcan si hay React 19 presente (React 18 es seguro)
  • Detección de exportación estática: los proyectos que usan output: 'export' se marcan como probablemente seguros
  • Detección de Server Functions: escanea los archivos fuente en busca de directivas 'use server' para confirmar el uso real de Server Components
  • Advertencias contextuales: proporciona explicaciones sobre por qué los proyectos son o no vulnerables
  • Enfoque conservador: advierte sobre casos límite que pueden requerir revisión manual (p. ej., Server Functions importadas dinámicamente)

Ejemplo de salida:

root@kitploit:~
✓ No vulnerable projects found

ℹ Projects with analysis notes:

1. /path/to/project
   ℹ Next.js ^15.1.3 is in vulnerable range, but using React 18 (safe - only React 19 affected)

2. /path/to/another-project
   ℹ Next.js 16.0.5 with React 19 detected, but no 'use server' directives found (likely safe).
     Note: dynamically imported Server Functions require manual review.

Remediación

Paso 1: Ejecutar el escáner

root@kitploit:~
node scan.js -r

Paso 2: Aplicar los comandos de corrección

Para cada proyecto vulnerable, ejecuta el comando de corrección sugerido:

root@kitploit:~
cd /path/to/project
npm install [email protected] [email protected]  # Example

O con yarn:

root@kitploit:~
yarn upgrade [email protected] [email protected]

O con pnpm:

root@kitploit:~
pnpm update [email protected] [email protected]

Paso 3: Prueba tu aplicación

root@kitploit:~
npm test
npm run build

Paso 4: Verifica la corrección

root@kitploit:~
node scan.js --ci

❓ Preguntas frecuentes

P: ¿Este escáner analiza las dependencias transitivas?

R: Actualmente, el escáner comprueba las dependencias directas en package.json. Para un análisis profundo de dependencias, usa npm audit o yarn audit junto con esta herramienta.

P: Estoy en React 18, ¿estoy afectado?

R: No, React 18 NO está afectado ✅

CVE-2025-55182 solo afecta a los Server Components de React 19.x. El escáner identificará correctamente como seguras las aplicaciones React 18, incluso si usan versiones de Next.js 15.x o 16.x que están dentro del rango vulnerable.

P: ¿Puedo usar esto en mi pipeline de compilación automatizada?

R: ¡Sí! Usa la opción --ci para que el escáner salga con el código 1 si se encuentran vulnerabilidades, lo que hará fallar tu pipeline. Consulta los ejemplos de integración CI/CD anteriores.

P: ¿Qué pasa si no puedo actualizar de inmediato?

R: Mitigaciones temporales (actualizar es la única solución definitiva):

  1. ⛔ Deshabilita los Server Components en tu aplicación
  2. 🛡️ Añade reglas WAF para bloquear payloads RSC sospechosos
  3. 📊 Monitorea los registros para detectar intentos de explotación
  4. ⏰ Planifica una ventana de actualización de emergencia

⚠️ Crítico: Estas son solo medidas temporales. Actualiza a las versiones parcheadas lo antes posible.

P: ¿Qué tan preciso es este escáner?

R: Muy preciso, con prevención inteligente de falsos positivos:

  • ✅ Comprueba coincidencias exactas de versión con el aviso oficial de CVE
  • ✅ Valida la dependencia de React 19 (evita falsos positivos de React 18)
  • ✅ Detecta la configuración de exportación estática
  • ✅ Busca directivas 'use server' para confirmar la vulnerabilidad real
  • ✅ Proporciona advertencias contextuales para casos límite

P: ¿Qué hay de las Server Functions importadas dinámicamente?

R: El escáner detecta las directivas 'use server' en tus archivos fuente. Sin embargo, las Server Functions importadas dinámicamente (cargadas en tiempo de ejecución mediante import()) pueden no detectarse estáticamente. Si el escáner informa "no se encontraron directivas 'use server'" pero usas importaciones dinámicas para Server Functions, deberías revisar manualmente esos archivos. El escáner incluirá una nota recordándotelo.

Contribuciones

¡Las contribuciones son bienvenidas! No dudes en enviar issues o pull requests.

Ejecutar pruebas

root@kitploit:~
# Test on sample projects
./test-scanner.sh

Frameworks compatibles

Este escáner ahora detecta todos los frameworks principales con soporte RSC según el aviso oficial de React:

  • ✅ React / react-server-dom-*
  • ✅ Next.js
  • ✅ react-router (con APIs RSC)
  • ✅ waku
  • ✅ @parcel/rsc
  • ✅ @vitejs/plugin-rsc
  • ✅ rwsdk (Redwood SDK)
  • ✅ expo

Para frameworks adicionales, abre un issue o envía un PR.

Referencias

  • Blog oficial de React: Vulnerabilidad de seguridad crítica
  • NVD CVE-2025-55182
  • Wiz Research: Análisis de React2Shell
  • Microsoft: Defensa contra CVE-2025-55182
  • AWS: Grupos China-nexus explotan React2Shell
  • Datadog Security Labs: Análisis de RCE de CVE-2025-55182
  • Tenable: Preguntas frecuentes sobre CVE-2025-55182

Licencia

Licencia MIT: consulta el archivo LICENSE para más detalles

Descargo de responsabilidad

Esta herramienta se proporciona tal cual para ayudar a la comunidad a identificar proyectos vulnerables. Verifica siempre los resultados del escáner y prueba las actualizaciones en un entorno seguro antes de implementarlas en producción.

Soporte

Si encuentras útil esta herramienta, por favor:

  • ⭐ Marca este repositorio con una estrella
  • 🐛 Reporta issues
  • 🔄 Compártela con tu equipo
  • 🤝 Contribuye con mejoras

¡Mantente seguro y mantén tus dependencias actualizadas!

Descargar herramienta
PropiedadValor
CVE IDCVE-2025-55182
NombreReact2Shell
Puntuación CVSS10.0 (CRÍTICO)
Vector CVSSAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Vector de ataqueRed
AutenticaciónNo requerida
ImpactoCompromiso total del sistema
15.5.6
  • 16.0.0 a 16.0.9
  • OpciónDescripción
    -r, --recursiveEscanea todos los subdirectorios en busca de proyectos Node.js
    -v, --verboseMuestra una salida detallada
    --jsonMuestra los resultados como JSON
    --ciSale con el código 1 si se encuentran vulnerabilidades (para CI/CD)
    -h, --helpMuestra el mensaje de ayuda