Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
r2s — Un scanner de vulnérabilités web pour CVE-2025-55182, une vulnérabilité critique d'exécution de code à distance (RCE) dans les React Server Components. | Kitploit
Outils/GitHubGitHub/mxm0z/r2s
Scanners de VulnérabilitésScanners de Vulnérabilités WebExploitationExploitation d'Applications WebTests de Sécurité des APISécurité Cloud
GitHubmxm0z/r2s

r2s

Un scanner de vulnérabilités web pour CVE-2025-55182, une vulnérabilité critique d'exécution de code à distance (RCE) dans les React Server Components.

Voir le dépôt
il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

R2S - React2Shell Scanner

Un scanner de vulnérabilités web pour CVE-2025-55182, une vulnérabilité critique d'exécution de code à distance (RCE) dans les composants serveur React.

Scanner en direct : https://r2s.mxm0z.com

À propos de CVE-2025-55182

CVE-2025-55182 est une vulnérabilité critique (CVSS 10.0) dans le protocole Flight des composants serveur React qui permet à des attaquants non authentifiés d'exécuter du code arbitraire sur des serveurs Next.js vulnérables via des requêtes HTTP malveillantes.

Versions affectées

PaquetVulnérableCorrigé
React19.0.019.0.1
React19.1.0 - 19.1.119.1.2
React19.2.019.2.1
Next.js15.0.0 - 15.0.415.0.5
Next.js15.1.0 - 15.1.815.1.9
Next.js15.2.0 - 15.2.515.2.6
Next.js15.3.0 - 15.3.515.3.6
Next.js15.4.0 - 15.4.715.4.8
Next.js15.5.0 - 15.5.615.5.7
Next.js16.0.0 - 16.0.616.0.7

Comment ça marche

Ce scanner envoie une charge utile de détection sûre vers l'URL cible. La charge utile utilise "_prefix":"1" qui s'évalue simplement au nombre 1 - elle n'exécute aucun code sur le serveur cible.

Logique de détection

RéponseInterprétation

Déployez le vôtre

Prérequis

  • Compte Cloudflare (l'offre gratuite fonctionne)
  • Node.js 18+
  • Wrangler CLI

Configuration

root@kitploit:~
# Clone the repository
git clone https://github.com/mxm0z/r2s.git
cd r2s

# Install dependencies
npm install

# Run locally
npm run dev

# Deploy to Cloudflare Pages
npm run deploy

Domaine personnalisé (Optionnel)

  1. Ajoutez votre domaine à Cloudflare
  2. Allez dans Cloudflare Pages > votre projet > Domaines personnalisés
  3. Ajoutez votre sous-domaine (ex: scanner.yourdomain.com)

Structure du projet

root@kitploit:~
r2s/
├── public/
│   ├── index.html      # Main page
│   ├── style.css       # Styling
│   ├── app.js          # Frontend logic
│   └── _worker.js      # Cloudflare Worker (scanner API)
├── wrangler.toml       # Cloudflare configuration
└── package.json

API

POST /api/scan

Analysez une URL cible pour CVE-2025-55182.

Requête :

root@kitploit:~
{
  "targetUrl": "https://example.com"
}

Réponse :

root@kitploit:~
{
  "target": "https://example.com",
  "timestamp": "2025-01-15T12:00:00.000Z",
  "status": "not_vulnerable",
  "message": "NOT VULNERABLE",
  "httpStatus": "404 Not Found",
  "responsePreview": "...",
  "confidence": "high"
}

Avertissement

Cet outil est fourni uniquement pour des tests de sécurité autorisés. N'analysez que les applications pour lesquelles vous avez une autorisation explicite. Les auteurs ne sont pas responsables d'une mauvaise utilisation de cet outil.

Crédits

  • Recherche originale : Lachlan Davidson
  • Avis React : GHSA-fv66-9v8q-g76r
  • Avis Next.js : GHSA-9qr9-h5gf-34mp

Licence

MIT

Télécharger l’outil
HTTP 500 + motif d'erreur RSC
VULNÉRABLE (haute confiance)
HTTP 500PROBABLEMENT VULNÉRABLE (confiance moyenne)
Délai de requête dépassé (>6s)POTENTIELLEMENT VULNÉRABLE (confiance moyenne)
HTTP 200/404/autreNON VULNÉRABLE