
Scanner léger et modèles Nuclei pour identifier les RCEs par désérialisation dans React et Next.js (CVE-2025-55182 / CVE-2025-66478).
Outil CLI + templates Nuclei pour détecter deux vulnérabilités RCE critiques dans les composants serveur React et les actions serveur Next.js.
Le scanner a été réécrit à partir de la vulnérabilité react2shell divulguée.
CVE-2025-55182 – RCE par désérialisation des composants serveur React
Une faille dans le processus de désérialisation Flight de React permet à des références contrôlées par l'utilisateur de résoudre des fonctions serveur, conduisant à une exécution de code à distance.
Concerne React 19.0.0–19.2.0.
CVE-2025-66478 – RCE des actions serveur Next.js
Next.js hérite du même comportement de désérialisation non sécurisé lors du traitement des actions serveur, entraînant la même voie d'attaque RCE.
Concerne Next.js 14.3.0-canary.77 jusqu'à 16.0.6.
Les deux sont classés CVSS 10.0 en raison de leur exploitabilité triviale et de leur impact RCE total. Les versions mises à jour de React et Next.js fournissent des correctifs.
Identifier uniquement :
python3 scanner.py -u https://example.com --fingerprint-only
Détection par rappel
(utilisez n'importe quel écouteur DNS/HTTP, y compris Burp Collaborator) :
python3 scanner.py -u https://example.com --callback-url https://your-id.oast.pro/r2s
Workflow Nuclei :
nuclei -u https://example.com -w nuclei/react2shell-workflow.yaml
Découverte de la vulnérabilité et recherche du PoC par :