
Escáner basado en Python para CVE-2025-55182 RCE en React Server Components. Compatible con detección segura de canal lateral, evasión de WAF, escaneo multi-hilo y salida JSON/CSV/HTML.
Este repositorio contiene una herramienta de escaneo para CVE-2025-55182, una vulnerabilidad crítica de Ejecución Remota de Código (RCE) en los Componentes del Servidor React (RSC).
Esta herramienta es solo para fines educativos y de pruebas autorizadas. No utilice esta herramienta en sistemas que no posea o para los que no tenga permiso explícito para realizar pruebas. Los autores no se responsabilizan de cualquier uso indebido.
Para un análisis técnico detallado, consulte: https://react2shell.com/
pip3 install requests tqdm
Compruebe si una URL objetivo es vulnerable.
python3 CVE-2025-55182.py -u <url>
escanee una lista de hosts desde un archivo (uno por línea).
python3 CVE-2025-55182.py -l <hosts_file>
Utilice detección de canal lateral (basada en temporización/errores) en lugar de intentar RCE.
python3 CVE-2025-55182.py -u <url> --safe-check
Agregue datos basura para evadir la inspección de contenido del WAF o use evasiones específicas.
# Standard WAF bypass (junk data)
python3 CVE-2025-55182.py -u <url> --waf-bypass --waf-bypass-size 128
# Vercel WAF bypass variant
python3 CVE-2025-55182.py -u <url> --vercel-waf-bypass
Guarde los resultados en un archivo en formato JSON, CSV o HTML.
python3 CVE-2025-55182.py -u <url> -o results.json --format json
| Argumento | Descripción |
|---|
-u, --url | URL/host único a verificar. |
-l, --list | Archivo que contiene la lista de hosts a escanear. |
-t, --threads | Número de hilos concurrentes (por defecto: 10). |
--timeout | Tiempo de espera de la solicitud en segundos (por defecto: 10). |
-o, --output | Archivo de salida para los resultados. |
--format | Formato de salida: json, csv, html. |
--safe-check | Use detección segura de canal lateral en lugar de PoC de RCE. |
--windows | Use payload de Windows PowerShell. |
--waf-bypass | Agregue datos basura para evadir el WAF. |
--vercel-waf-bypass | Use payload de evasión de WAF de Vercel. |
--proxy | URL del proxy (ej., http://127.0.0.1:8080). |