
Herramienta avanzada de pruebas de seguridad para la evaluación de vulnerabilidades CVE-2025-55182 en aplicaciones Next.js. Incluye shell interactivo, escaneo por lotes, bypass de WAF e informes completos.
Herramienta avanzada de pruebas de explotación para la evaluación de vulnerabilidades CVE-2025-55182
Características • Instalación • Uso • Entorno de Pruebas • Aviso Legal
R2S (React2Shell) es una herramienta de pruebas de seguridad diseñada para ayudar a investigadores de seguridad, desarrolladores y probadores de penetración a evaluar si sus aplicaciones Next.js son vulnerables a CVE-2025-55182.
CVE-2025-55182 es una vulnerabilidad crítica que afecta a Server Actions de Next.js en ciertas versiones (por ejemplo, 16.0.5). Esta vulnerabilidad permite a los atacantes ejecutar comandos arbitrarios en el servidor a través de Server Actions asegurados incorrectamente, lo que conduce a la Ejecución Remota de Código (RCE).
R2S te ayuda a comprobar si tu aplicación tiene este problema para que puedas solucionarlo antes de que actores malintencionados lo encuentren.
--windows)⚠️ ADVERTENCIA CRÍTICA: El indicador --windows puede hacer que la herramienta FALLE al determinar la vulnerabilidad si se usa incorrectamente.
--windows: Solo si estás 100% seguro de que el servidor objetivo es Windows--windows en un servidor Linux, los comandos fallarán y la herramienta puede reportar "no vulnerable" incluso si el servidor es vulnerable--windows a menos que sepas que el objetivo es WindowsEjemplo:```bash
r2s -u http://linux-server.com -t --windows
r2s -u http://linux-server.com -t
---
## ⚠️ Aviso Legal
**IMPORTANTE: LEA ESTO ANTES DE USAR ESTA HERRAMIENTA**
1. **Esta herramienta es SOLO para pruebas de seguridad LEGÍTIMAS**
- ✅ Pruebe sus propias aplicaciones
- ✅ Pruebe aplicaciones para las que tenga permiso por escrito
- ✅ Fines educativos e investigación en seguridad
- ❌ **NUNCA la use en sistemas que no sean suyos o que no tenga permiso para probar**
- ❌ **NUNCA la use con fines maliciosos**
2. **Al usar esta herramienta, usted acepta que:**
- Solo la usará en sistemas propios o para los que tenga permiso explícito por escrito
- Entiende que el acceso no autorizado a sistemas informáticos es ilegal
- Acepta toda la responsabilidad por sus acciones
- Los autores no son responsables del mal uso de esta herramienta
3. **Consecuencias Legales:**
- El acceso no autorizado a sistemas informáticos es un delito en la mayoría de los países
- Podría enfrentar cargos penales, multas y prisión
- Obtenga siempre permiso por escrito antes de realizar pruebas
4. **Esta herramienta se proporciona "AS IS" sin garantía de ningún tipo**
**Si es menor de 18 años, asegúrese de contar con supervisión y permiso de un adulto antes de usar esta herramienta.**
---
## ✨ Características
### Capacidades Principales
- 🔍 **Detección de Vulnerabilidades** - Compruebe rápidamente si un servidor es vulnerable a CVE-2025-55182
- 💻 **Shell Interactivo** - Sesión de shell interactiva completa a través de HTTPS con historial de comandos
- 📁 **Operaciones de Archivos** - Liste directorios, lea archivos y exporte archivos/archivos comprimidos
- 🔐 **Extracción de Secretos** - Intente leer los secretos de la aplicación (archivos .env, archivos de configuración)
- 📄 **Extracción de Código** - Intente leer el código fuente de la aplicación
- 🖥️ **Información del Sistema** - Recopile información del sistema operativo, nombre de host, usuario y variables de entorno
### Características Avanzadas
- 🚀 **Auto-Warming de Payloads** - Optimice automáticamente los payloads para obtener los mejores resultados
- ⚡ **Ejecución en Paralelo** - Ejecute múltiples comandos simultáneamente
- 🎲 **Aleatorización de Payloads** - Evite la detección con payloads dinámicos
- 🛠️ **Módulos de Explotación** - Sistema de módulos estilo Metasploit (env_dump, file_search, network_scan, process_list)
- 🔄 **Manejo de Redirecciones** - Siga automáticamente las redirecciones HTTP (301, 302, 303, 307, 308)
- 🎨 **Interfaz Atractiva** - Salida con código de colores para facilitar la lectura
- 📊 **Informes Exhaustivos** - Guarde informes automáticamente en formatos JSON, HTML y TXT con formateadores específicos por operación
- ⚙️ **Sistema de Configuración** - Configuración basada en JSON con panel de ajustes interactivo
- 📦 **Funcionalidad de Exportación** - Exporte archivos individuales o directorios completos de la aplicación como archivos zip
- 🔒 **Evasión de WAF** - Múltiples técnicas de evasión (⚠️ No garantizado - consulte las limitaciones más abajo)
### Informes y Registros
- 📝 **Guardado Automático de Informes** - Guarde informes automáticamente en `~/.r2s/reports/` con marcas de tiempo legibles
- 📋 **Formatos Específicos por Operación** - Diferentes formatos de informe para distintas operaciones (shell, test, secrets, etc.)
- 📜 **Historial de Comandos** - Historial de comandos persistente guardado en `~/.r2s/history`
- 🔍 **Pistas de Auditoría** - Registro detallado de todas las operaciones en `~/.r2s/logs/audit.log`
- 🎨 **Informes HTML** - Informes HTML atractivos con modo oscuro/claro, botones de copiado y bloques de código
---
## 📦 Instalación
### Opción 1: Compilar desde el Código Fuente (Recomendado)
1. **Clone el repositorio:** ```bash
git clone https://github.com/zamdevio/r2s.git
cd r2s
pip install -r requirements.txt
python3 -m react2shell.main --help
r2s --help
---
## 🚀 Inicio Rápido
### Prueba Básica de Vulnerabilidad```bash
# Test if a server is vulnerable
r2s -u http://localhost:3000 -t
# With verbose output for more details
r2s -u http://localhost:3000 -t -v
⚠️ Importante: No uses --windows a menos que estés seguro de que el objetivo es Windows. Usar --windows en un servidor Linux provocará falsos negativos (la herramienta puede informar "no vulnerable" incluso si el servidor es vulnerable).
Proporcionamos un entorno de pruebas seguro en **https://r2s-arena.fly.dev**:```bash
r2s -u https://r2s-arena.fly.dev -t
### Probar localmente
Consulta [`nextjs/README.md`](https://github.com/zamdevio/r2s/blob/main/nextjs/README.md) para obtener instrucciones sobre cómo ejecutar la aplicación vulnerable localmente.
---
## 📚 Ejemplos de uso
### Referencia rápida de comandos