
Esta herramienta es un Proof of Concept (PoC) destinado únicamente a fines de investigación de seguridad y educativos. El uso de esta herramienta en sistemas sin permiso explícito es ilegal y punible por la ley. El autor (Tiger-Foxx) no asume ninguna responsabilidad por el uso indebido.

EN: Esta herramienta es una Prueba de Concepto (PoC) destinada únicamente a la investigación de seguridad y fines educativos. El uso de esta herramienta en sistemas sin permiso explícito es ilegal y punible por la ley. El autor (Tiger-Foxx) no asume ninguna responsabilidad por el uso indebido.
FR: Cet outil est une Preuve de Concept (PoC) destinée uniquement à la recherche en sécurité et à des fins éducatives. L'utilisation de cet outil sur des systèmes sans autorisation explicite est illégale.
Fox-RSC Tool es una extensión de navegador especializada y un conjunto de herramientas diseñado para detectar y demostrar la crítica vulnerabilidad CVE-2025-55182 (React2Shell) que afecta a los Componentes del Servidor React (RSC).
Este conjunto de herramientas proporciona un paquete completo para que los investigadores de seguridad identifiquen endpoints vulnerables y verifiquen el vector de Ejecución Remota de Código (RCE) en un entorno controlado.
Clase de vulnerabilidad: Deserialización Insegura / Ejecución Remota de Código Puntuación CVSS: 10.0 (Crítica) Fecha de divulgación: 3 de diciembre de 2025
También conocida como React2Shell, esta vulnerabilidad crítica afecta al protocolo Flight utilizado por los Componentes del Servidor React (RSC), específicamente dentro del paquete react-server. Permite la Ejecución Remota de Código (RCE) no autenticada con una puntuación CVSS de 10.0.
La vulnerabilidad se origina por la deserialización insegura de los payloads RSC.
Nota: Las aplicaciones puramente del lado del cliente (SPA) o aquellas sin soporte RSC no se ven afectadas.
rsc, next-router-state-tree) y elementos DOM para identificar aplicaciones Next.js/RSC.whoami, ls -la) en objetivos autorizados.
Ventana emergente de la extensión Fox-RSC Tool que muestra la interfaz principal con secciones de detección y explotación.
Plantillas de comandos integradas para probar RCE (whoami, pwd, etc.) en la sección de explotación.
extension_proxy.py)shodan_scanner.py)chrome://extensions/ en su navegador basado en Chromium.extension/ de este repositorio.
Icono de Fox-RSC Tool visible en la barra de herramientas del navegador después de la instalación.
Para garantizar pruebas de explotación confiables sin interferencia CORS:
python extension_proxy.py
El servidor escuchará en el puerto 8765.
Requiere una clave de API de Shodan válida.
pip install shodan requests tqdm
python shodan_scanner.py
Salida del escáner Shodan mostrando hosts vulnerables y resultados del escaneo.
Se requiere parcheo inmediato para todos los sistemas afectados.
Desarrollado por Tiger-Foxx Diseño e Investigación Original
Manténgase seguro, manténgase protegido.