
🔥 React2Shell Toolkit - CVE-2025-55182 & CVE-2025-66478
🚨 RCE critique dans React Server Components et Next.js 🚨
Boîte à outils professionnelle de Red Team pour la détection et l'exploitation de CVE-2025-55182
🔍 Fonctionnalités • ⚡ Démarrage rapide • 📚 Documentation • 🤝 Contact
React2Shell est une vulnérabilité critique d'exécution de code à distance (RCE) sans authentification affectant les applications React Server Components (RSC) et Next.js.
| ID CVE | Composant | Score CVSS | Impact |
|---|---|---|---|
| CVE-2025-55182 | React Server Components | 10.0 🔴 | Reprise totale du serveur |
| CVE-2025-66478 | Next.js Server Actions | 10.0 🔴 | Compromission complète du système |
// Attacker sends malicious Flight protocol payload
POST / HTTP/1.1
Next-Action: exploit
Content-Type: multipart/form-data
{"__proto__": "pollution", "then": "gadget_chain"}
↓
Unsafe Deserialization
↓
Prototype Pollution
↓
💥 Remote Code Execution 💥
|
🔓 Exploitation RCE réussie
Exécution de commandes via la vulnérabilité React2Shell |
💥 Confirmation de la vulnérabilité
Compromission du serveur via le protocole Flight |
⚠️ Ces captures d'écran montrent une exploitation réelle dans des environnements contrôlés
Utilisez de manière responsable et uniquement avec une autorisation appropriée
Ce dépôt contient 4 outils de qualité professionnelle pour la détection et l'exploitation de CVE-2025-55182 :
🔍 Modèle NucleiScanner avancé ✅ 5 payloads |
🐍 Scanner ShodanDécouverte de cibles ✅ Recherche automatisée |
💻 Exploit BashFramework CLI ✅ 8 payloads prédéfinis |
🔧 Extension BurpTest manuel ✅ 30+ payloads |
# Clone the repository
git clone https://github.com/cybertechajju/R2C-CVE-2025-55182-66478.git
cd R2C-CVE-2025-55182-66478
# Install Python dependencies
pip install -r requirements.txt
pip install -r exploits/requirements.txt
# Scan single target
nuclei -t nuclei-templates/cve-2025-55182.yaml -u https://target.com
# Scan multiple targets
nuclei -t nuclei-templates/cve-2025-55182.yaml -l targets.txt
# Interactive wizard mode
python exploits/shodan_scanner_advanced.py
# Or with API key directly
python exploits/shodan_scanner_advanced.py --api YOUR_SHODAN_API_KEY
# Interactive mode
bash exploits/scanner_advanced.sh -i
# Quick exploitation
bash exploits/scanner_advanced.sh -d https://target.com -p 2
burp-extension/React2Shell_Burp.pycve-2025-55182/
├── 📂 nuclei-templates/ # Nuclei YAML templates
│ └── cve-2025-55182.yaml # Advanced detection template
├── 📂 exploits/ # Exploitation tools
│ ├── shodan_scanner_advanced.py # Shodan mass scanner
│ ├── scanner_advanced.sh # Bash exploitation framework
│ └── requirements.txt # Python dependencies
├── 📂 burp-extension/ # Burp Suite extension
│ ├── React2Shell_Burp.py # Main extension (30+ payloads)
│ ├── payloads.json # Payload library
│ └── detection_rules.json # Detection patterns
├── 📂 burp bechek/ # BCheck files for Burp Scanner
│ ├── CVE-2025-55182-React2Shell-Active.bcheck
│ └── CVE-2025-66478-NextJS-React2Shell-Active.bcheck
└── 📄 README.md # This file
41 * 271 = 11111 (zéro faux positif)╔═══════════════════════════════════════════════════════════════╗
║ ⚠️ CRITICAL WARNING ⚠️ ║
╚═══════════════════════════════════════════════════════════════╝
This toolkit is for AUTHORIZED SECURITY TESTING ONLY.
⚖️ Legal Use:
✅ Penetration testing with written authorization
✅ Bug bounty programs within defined scope
✅ Security research on owned infrastructure
✅ Educational purposes in controlled labs
❌ Illegal Activities:
⛔ Unauthorized system access
⛔ Malicious exploitation
⛔ Data theft or destruction
⛔ Deploying malware
By using this toolkit, you agree to use it ethically and legally.
Unauthorized access to computer systems is illegal under:
• Computer Fraud and Abuse Act (CFAA) - USA
• Computer Misuse Act - UK
• Similar laws worldwide
🔒 You are solely responsible for your actions.
Chercheur en sécurité • Spécialiste Red Team • Chasseur de bugs
Devise : Keep Learning Keep Hacking 🚀
Si cette boîte à outils vous a été utile, merci de ⭐ mettre une étoile sur ce dépôt !
Pour une utilisation éducative et des tests de sécurité autorisés uniquement
Aucune garantie ni responsabilité fournie. Utilisation à vos propres risques.
Ouvrez une issue ou contactez-moi sur les réseaux sociaux !
Fait avec ❤️ par CyberTechAjju
Keep Learning. Keep Hacking. Stay Ethical. 🎯🔐