
Implémentation Go haute performance pour la détection des vulnérabilités RCE des React Server Components (CVE-2025-55182 & CVE-2025-66478).
Implémentation Go haute performance pour détecter les vulnérabilités RCE des Composants Serveur React (CVE-2025-55182 et CVE-2025-66478).
go install github.com/h0tak88r/next88@latest
git clone https://github.com/h0tak88r/next88.git
cd next88
go build -o next88 .
# Scan single host
next88 -u https://example.com
# Scan from file
next88 -l hosts.txt
# With custom threads
next88 -l hosts.txt -t 50
# Safe check (side-channel detection)
next88 -u https://example.com -safe-check
# WAF bypass with custom size
next88 -u https://example.com -waf-bypass -waf-bypass-size 256
# Vercel WAF bypass
next88 -u https://example.com -vercel-waf-bypass
# Double URL encoding bypass
next88 -u https://example.com -double-encode
# Semicolon bypass
next88 -u https://example.com -semicolon-bypass
# Source code exposure check
next88 -u https://example.com -check-source-exposure
# DoS test (send multiple requests)
next88 -u https://example.com --dos-test --dos-requests 200
# Custom paths
next88 -u https://example.com -path /_next -path /api
# Path file
next88 -u https://example.com -path-file paths.txt
# Windows payload
next88 -u https://example.com -windows
# Output to JSON
next88 -l hosts.txt -o results.json -all-results
# With Discord webhook notifications (real-time alerts)
next88 -l hosts.txt --discord-webhook https://discord.com/api/webhooks/...
-u, --url <url> URL/hôte unique à vérifier
-l, --list <fichier> Fichier contenant la liste des hôtes (un par ligne)
-t, --threads <num> Nombre de threads concurrents (par défaut : 10)
--timeout <secondes> Délai d'attente de la requête en secondes (par défaut : 10)
-o, --output <fichier> Fichier de sortie pour les résultats (format JSON)
--all-results Enregistrer tous les résultats dans le fichier de sortie, pas seulement les hôtes vulnérables
-k, --insecure Désactiver la vérification du certificat SSL (par défaut : true)
-v, --verbose Sortie verbose (afficher des extraits de réponse pour tous les hôtes)
-q, --quiet Mode silencieux (afficher uniquement les hôtes vulnérables)
--no-color Désactiver la sortie colorée
--safe-check Utiliser la détection sécurisée par canal auxiliaire au lieu du PoC RCE
--windows Utiliser la charge utile PowerShell Windows au lieu du shell Unix
--waf-bypass Ajouter des données factices pour contourner l'inspection du contenu WAF (par défaut : 128 Ko)
--waf-bypass-size <Ko> Taille des données factices en Ko pour le contournement WAF (par défaut : 128)
--vercel-waf-bypass Utiliser la variante de charge utile de contournement WAF Vercel
--path <chemin> Chemin personnalisé à tester (peut être utilisé plusieurs fois)
--path-file <fichier> Fichier contenant la liste des chemins à tester (un par ligne)
--check-source-exposure Vérifier l'exposition du code source via extraction d'ACTION_ID à partir du HTML
--double-encode Appliquer un double encodage URL pour contourner les WAF
--semicolon-bypass Ajouter des points-virgules à des endroits stratégiques pour contourner les WAF
--discord-webhook <url> URL du webhook Discord pour les notifications de vulnérabilité en temps réel
--dos-test Tester le déni de service en envoyant plusieurs requêtes
--dos-requests <num> Nombre de requêtes à envoyer pour le test DoS (par défaut : 100)
Structure de sortie JSON :
{
"scan_time": "2025-12-13T03:35:53Z",
"total_results": 1,
"results": [
{
"host": "https://example.com",
"vulnerable": true,
"status_code": 303,
"final_url": "https://example.com/",
"tested_url": "https://example.com/",
"timestamp": "2025-12-13T03:35:51Z"
}
]
}
Cet outil est intégré dans le projet AutoAR et peut être utilisé via :
# Via AutoAR main script
./main.sh react2shell_scan run -d example.com
# Via Discord bot
/react2shell_scan domain:example.com
L'outil est automatiquement compilé et installé dans l'image Docker AutoAR :
RUN go install github.com/h0tak88r/next88@latest
Basé sur les recherches de l'équipe de recherche en sécurité d'Assetnote.
Consultez le fichier LICENSE pour plus de détails.