Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
react2shell-scanner — Détecte la RCE CVE-2025-55182 dans les React Server Components en scannant les lockfiles npm/pnpm/yarn, les images Docker, les SBOMs et les URLs en direct. Inclut l'auto-fix, la sortie SARIF et les intégrations CI/CD. | Kitploit
Outils/GitHubGitHub/gensecaihq/react2shell-scanner
Scanners de VulnérabilitésSécurité des ConteneursAnalyse de CodeSécurité WebDevSecOpsDétection de SecretsSécurité de la Chaîne Logistique
GitHubgensecaihq/react2shell-scanner

react2shell-scanner

Détecte la RCE CVE-2025-55182 dans les React Server Components en scannant les lockfiles npm/pnpm/yarn, les images Docker, les SBOMs et les URLs en direct. Inclut l'auto-fix, la sortie SARIF et les intégrations CI/CD.

Voir le dépôtSite web
59718il y a 9 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

react2shell-guard

Scanner de sécurité pour CVE-2025-55182 - une vulnérabilité critique (CVSS 10.0) d'exécution de code à distance non authentifiée dans les composants serveur React.

⚠️ AVERTISSEMENT

Ceci est un scanner de sécurité, PAS un outil d'exploitation. Il est conçu pour aider les développeurs et les équipes de sécurité à identifier les dépendances vulnérables dans leurs projets.

Ceci est un projet open source communautaire fourni "EN L'ÉTAT" sans garantie d'aucune sorte, expresse ou implicite. Les auteurs et contributeurs ne sont pas responsables des dommages ou incidents de sécurité résultant de l'utilisation de cet outil.

Utilisez-le à vos propres risques et responsabilités. Vérifiez toujours les résultats manuellement et suivez les politiques de sécurité de votre organisation. Si vous découvrez des problèmes, des bogues ou avez des suggestions, veuillez contribuer pour améliorer le projet pour tout le monde.

🤝 CONTRIBUTEURS RECHERCHÉS

Ce projet recherche activement des testeurs et des contributeurs ! Que vous souhaitiez signaler des bogues, suggérer des fonctionnalités, améliorer la documentation ou soumettre du code - toutes les contributions sont les bienvenues. Consultez notre Guide de contribution pour commencer.

Remerciements

Ce projet existe pour aider la communauté à répondre à la CVE-2025-55182. Nous reconnaissons et remercions :

  • Lachlan Davidson (react2shell.com) - Pour avoir découvert et divulgué de manière responsable la vulnérabilité des composants serveur React (CVE-2025-55182) le 29 novembre 2025. La communauté de la sécurité lui doit de la gratitude pour sa diligence à identifier cette faille critique et pour avoir travaillé avec les équipes React et Next.js afin que des correctifs soient disponibles. Ses efforts ont contribué à protéger d'innombrables applications et utilisateurs dans le monde entier. Voir sa PoC originale pour les détails techniques.

Démarrage rapide

1. Analyse instantanée (sans installation)

Le moyen le plus rapide de vérifier si votre projet est vulnérable :```bash npx react2shell-guard .

That's it! Cela analysera votre répertoire courant et affichera les résultats immédiatement.

### 2. Analyser un projet spécifique```bash
npx react2shell-guard /path/to/your/project

3. Correction automatique des vulnérabilités

Des vulnérabilités trouvées? Corrigez-les automatiquement :```bash

Preview what will be changed

npx react2shell-guard fix --dry-run

Apply fixes

npx react2shell-guard fix

Apply fixes and reinstall dependencies

npx react2shell-guard fix --install

### 4. Analyser les URL actives

Vérifiez si une application déployée est vulnérable :```bash
npx react2shell-guard scan-url https://your-app.com

5. Vérifier que le correctif a été appliqué

Confirmez que votre correctif déployé fonctionne:```bash npx react2shell-guard verify-patch https://your-app.com

### 6. Analyser les images de conteneurs

Vérifiez si vos images Docker contiennent des paquets vulnérables :```bash
npx react2shell-guard scan-image myapp:latest

7. Créer une PR de correction (GitHub)

Créez automatiquement une PR GitHub pour corriger les vulnérabilités :```bash npx react2shell-guard create-pr --dry-run # Preview npx react2shell-guard create-pr # Create PR

---

## Qu'est-ce que CVE-2025-55182?

Le 29 novembre 2025, le chercheur en sécurité Lachlan Davidson a découvert et divulgué de manière responsable une vulnérabilité critique dans React Server Components. Le défaut réside dans la manière dont React décode les charges utiles envoyées aux points de terminaison React Server Function, permettant à des attaquants non authentifiés d'exécuter du code à distance sur les serveurs concernés sans aucune interaction utilisateur.

CVE-2025-55182 est noté CVSS 10.0 (Critique) et affecte React Server Components (RSC) ainsi que les frameworks utilisant le protocole RSC "Flight".

**Paquets affectés :**
- `react-server-dom-webpack` 19.0.0, 19.1.0-19.1.1, 19.2.0
- `react-server-dom-parcel` (mêmes versions)
- `react-server-dom-turbopack` (mêmes versions)
- `next` 15.0.0-15.0.4, 15.1.0-15.1.8, 15.2.0-15.2.5, 15.3.0-15.3.5, 15.4.0-15.4.7, 15.5.0-15.5.6, 16.0.0-16.0.6

**Plus d'informations :**
- [Avis de sécurité React](https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components)
- [Recherche Wiz](https://www.wiz.io/blog/critical-vulnerability-in-react-cve-2025-55182)

---

## Installation (Optionnel)

Pour une utilisation fréquente, installez globalement :```bash
npm install -g react2shell-guard

Ensuite, utilisez sans npx :```bash react2shell-guard .

---

## Guide d'utilisation

### Analyse de base```bash
# Scan current directory
react2shell-guard .

# Scan specific directory
react2shell-guard /path/to/project

# Scan and ignore certain paths
react2shell-guard . --ignore-path "examples/**" "test/**"

Formats de sortie```bash

Human-readable text (default)

react2shell-guard .

JSON output (for scripting)

react2shell-guard . --json

SARIF output (for GitHub Security tab)

react2shell-guard . --sarif

HTML report (standalone, shareable)

react2shell-guard . --html report.html

### CLI Options

| Option | Description |
|--------|-------------|
| `--json` | Afficher les résultats en JSON |
| `--sarif` | Afficher les résultats en SARIF 2.1.0 |
| `--html <file>` | Générer un rapport HTML autonome |
| `--no-exit-on-vuln` | Ne pas quitter avec le code 1 lorsque des vulnérabilités sont trouvées |
| `--ignore-path <patterns>` | Chemins à ignorer (par ex., `examples/**`) |
| `--debug` | Activer les sorties de débogage |

### Codes de sortie

| Code | Signification |
|------|---------------|
| `0` | Aucune vulnérabilité trouvée |
| `1` | Vulnérabilités détectées |
| `2+` | Erreur fatale |

## Analyse d'URL en direct

Analysez les points de terminaison en direct pour détecter s'ils sont vulnérables :```bash
# Scan a single URL
react2shell-guard scan-url https://example.com

# Batch scan from a file (one URL per line)
react2shell-guard scan-url urls.txt --list

# With options
react2shell-guard scan-url https://example.com --timeout 5000 --json

Comment fonctionne le scan d'URL en direct

Le scanner utilise l'empreinte passive pour détecter les points de terminaison vulnérables des composants React Server sans exploiter la vulnérabilité :

  1. Requête de sonde : Envoie une requête POST construite simulant un appel d'action Serveur RSC avec une charge utile minimale :

    • Utilise le type de contenu multipart/form-data avec une structure de données de type RSC
    • Inclut l'en-tête Next-Action pour déclencher le traitement de l'action Serveur
  2. Analyse de la réponse : Analyse la réponse HTTP pour les signatures de vulnérabilité :

    • Vérifie le code de statut HTTP 500 (réponse d'erreur)
    • Fait correspondre le corps de la réponse aux motifs d'erreur du protocole RSC Flight :
      • ^[0-9]+:E{ - Format d'erreur du protocole RSC Flight
      • "digest":"...RSC - Digest RSC dans les réponses d'erreur
      • ReactServerComponentsError - Noms de classes d'erreur React
      • text/x-component.*error - Type de contenu d'erreur de composant
  3. Non destructif : Il s'agit purement d'un mécanisme de détection - il n'exécute aucune charge utile malveillante ni n'exploite la vulnérabilité. La sonde utilise des données bénignes qui déclenchent des réponses d'erreur sur les serveurs vulnérables mais ne causent aucun dommage.

Télécharger l’outil