Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
r2s — Herramienta avanzada de pruebas de seguridad para la evaluación de vulnerabilidades CVE-2025-55182 en aplicaciones Next.js. Incluye shell interactivo, escaneo por lotes, bypass de WAF e informes completos. | Kitploit
Herramientas/GitHubGitHub/zamdevio/r2s
Escáneres de VulnerabilidadesGeneración de PayloadsExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónEvasión de WAFPruebas de PenetraciónComando y Control
GitHubzamdevio/r2s

r2s

Herramienta avanzada de pruebas de seguridad para la evaluación de vulnerabilidades CVE-2025-55182 en aplicaciones Next.js. Incluye shell interactivo, escaneo por lotes, bypass de WAF e informes completos.

219hace 9 mesesAún no revisado
Ver RepositorioSitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

React2Shell (R2S) - Herramienta de Pruebas para CVE-2025-55182

R2S Banner Python License

Herramienta avanzada de pruebas de explotación para la evaluación de vulnerabilidades CVE-2025-55182

Características • Instalación • Uso • Entorno de Pruebas • Aviso Legal


📖 ¿Qué es R2S?

R2S (React2Shell) es una herramienta de pruebas de seguridad diseñada para ayudar a investigadores de seguridad, desarrolladores y probadores de penetración a evaluar si sus aplicaciones Next.js son vulnerables a CVE-2025-55182.

Entendiendo CVE-2025-55182

CVE-2025-55182 es una vulnerabilidad crítica que afecta a Server Actions de Next.js en ciertas versiones (por ejemplo, 16.0.5). Esta vulnerabilidad permite a los atacantes ejecutar comandos arbitrarios en el servidor a través de Server Actions asegurados incorrectamente, lo que conduce a la Ejecución Remota de Código (RCE).

R2S te ayuda a comprobar si tu aplicación tiene este problema para que puedas solucionarlo antes de que actores malintencionados lo encuentren.


⚠️ Notas Importantes

Indicador de Comandos de Windows (--windows)

⚠️ ADVERTENCIA CRÍTICA: El indicador --windows puede hacer que la herramienta FALLE al determinar la vulnerabilidad si se usa incorrectamente.

  • Comportamiento predeterminado: La herramienta usa comandos Unix/Linux (la mayoría de los servidores Next.js se ejecutan en Linux)
  • Cuándo usar --windows: Solo si estás 100% seguro de que el servidor objetivo es Windows
  • Qué sucede si te equivocas: Si usas --windows en un servidor Linux, los comandos fallarán y la herramienta puede reportar "no vulnerable" incluso si el servidor es vulnerable
  • Mejores prácticas: Deja que la herramienta detecte automáticamente la plataforma, o no uses --windows a menos que sepas que el objetivo es Windows

Ejemplo:```bash

❌ WRONG - Using --windows on a Linux server

r2s -u http://linux-server.com -t --windows

Result: Commands fail, tool may report "not vulnerable" (FALSE NEGATIVE)

✅ CORRECT - Let tool use default Unix/Linux commands

r2s -u http://linux-server.com -t

Result: Proper detection of vulnerability

---

## ⚠️ Aviso Legal

**IMPORTANTE: LEA ESTO ANTES DE USAR ESTA HERRAMIENTA**

1. **Esta herramienta es SOLO para pruebas de seguridad LEGÍTIMAS**
   - ✅ Pruebe sus propias aplicaciones
   - ✅ Pruebe aplicaciones para las que tenga permiso por escrito
   - ✅ Fines educativos e investigación en seguridad
   - ❌ **NUNCA la use en sistemas que no sean suyos o que no tenga permiso para probar**
   - ❌ **NUNCA la use con fines maliciosos**

2. **Al usar esta herramienta, usted acepta que:**
   - Solo la usará en sistemas propios o para los que tenga permiso explícito por escrito
   - Entiende que el acceso no autorizado a sistemas informáticos es ilegal
   - Acepta toda la responsabilidad por sus acciones
   - Los autores no son responsables del mal uso de esta herramienta

3. **Consecuencias Legales:**
   - El acceso no autorizado a sistemas informáticos es un delito en la mayoría de los países
   - Podría enfrentar cargos penales, multas y prisión
   - Obtenga siempre permiso por escrito antes de realizar pruebas

4. **Esta herramienta se proporciona "AS IS" sin garantía de ningún tipo**

**Si es menor de 18 años, asegúrese de contar con supervisión y permiso de un adulto antes de usar esta herramienta.**

---

## ✨ Características

### Capacidades Principales
- 🔍 **Detección de Vulnerabilidades** - Compruebe rápidamente si un servidor es vulnerable a CVE-2025-55182
- 💻 **Shell Interactivo** - Sesión de shell interactiva completa a través de HTTPS con historial de comandos
- 📁 **Operaciones de Archivos** - Liste directorios, lea archivos y exporte archivos/archivos comprimidos
- 🔐 **Extracción de Secretos** - Intente leer los secretos de la aplicación (archivos .env, archivos de configuración)
- 📄 **Extracción de Código** - Intente leer el código fuente de la aplicación
- 🖥️ **Información del Sistema** - Recopile información del sistema operativo, nombre de host, usuario y variables de entorno

### Características Avanzadas
- 🚀 **Auto-Warming de Payloads** - Optimice automáticamente los payloads para obtener los mejores resultados
- ⚡ **Ejecución en Paralelo** - Ejecute múltiples comandos simultáneamente
- 🎲 **Aleatorización de Payloads** - Evite la detección con payloads dinámicos
- 🛠️ **Módulos de Explotación** - Sistema de módulos estilo Metasploit (env_dump, file_search, network_scan, process_list)
- 🔄 **Manejo de Redirecciones** - Siga automáticamente las redirecciones HTTP (301, 302, 303, 307, 308)
- 🎨 **Interfaz Atractiva** - Salida con código de colores para facilitar la lectura
- 📊 **Informes Exhaustivos** - Guarde informes automáticamente en formatos JSON, HTML y TXT con formateadores específicos por operación
- ⚙️ **Sistema de Configuración** - Configuración basada en JSON con panel de ajustes interactivo
- 📦 **Funcionalidad de Exportación** - Exporte archivos individuales o directorios completos de la aplicación como archivos zip
- 🔒 **Evasión de WAF** - Múltiples técnicas de evasión (⚠️ No garantizado - consulte las limitaciones más abajo)

### Informes y Registros
- 📝 **Guardado Automático de Informes** - Guarde informes automáticamente en `~/.r2s/reports/` con marcas de tiempo legibles
- 📋 **Formatos Específicos por Operación** - Diferentes formatos de informe para distintas operaciones (shell, test, secrets, etc.)
- 📜 **Historial de Comandos** - Historial de comandos persistente guardado en `~/.r2s/history`
- 🔍 **Pistas de Auditoría** - Registro detallado de todas las operaciones en `~/.r2s/logs/audit.log`
- 🎨 **Informes HTML** - Informes HTML atractivos con modo oscuro/claro, botones de copiado y bloques de código

---

## 📦 Instalación

### Opción 1: Compilar desde el Código Fuente (Recomendado)

1. **Clone el repositorio:**   ```bash
   git clone https://github.com/zamdevio/r2s.git
   cd r2s
  1. Instalar dependencias: ```bash pip install -r requirements.txt
  2. Compilar el binario independiente: ```bash ./build.sh
  3. Instalar en el sistema (opcional): ```bash sudo cp dist/r2s /usr/local/bin/ sudo chmod +x /usr/local/bin/r2s
  4. Limpiar artefactos de compilación (opcional): ```bash

    Remove build/, dist/, pycache/, and other build files

    ./build.sh cleanup

Opción 2: Usar el script de Python directamente```bash

Install dependencies

pip install -r requirements.txt

Run directly

python3 -m react2shell.main --help

Or after building:

r2s --help

---
## 🚀 Inicio Rápido

### Prueba Básica de Vulnerabilidad```bash
# Test if a server is vulnerable
r2s -u http://localhost:3000 -t

# With verbose output for more details
r2s -u http://localhost:3000 -t -v

⚠️ Importante: No uses --windows a menos que estés seguro de que el objetivo es Windows. Usar --windows en un servidor Linux provocará falsos negativos (la herramienta puede informar "no vulnerable" incluso si el servidor es vulnerable).

Probar con la demostración en línea

Proporcionamos un entorno de pruebas seguro en **https://r2s-arena.fly.dev**:```bash

Test the online demo

r2s -u https://r2s-arena.fly.dev -t

### Probar localmente

Consulta [`nextjs/README.md`](https://github.com/zamdevio/r2s/blob/main/nextjs/README.md) para obtener instrucciones sobre cómo ejecutar la aplicación vulnerable localmente.

---

## 📚 Ejemplos de uso

### Referencia rápida de comandos
Descargar herramienta