Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
react2shell-scanner — Détecte la vulnérabilité RCE CVE-2025-55182 (React2Shell) dans les composants serveur React. Scanner rapide et précis avec zéro faux positif. | Kitploit
Outils/GitHubGitHub/nxgn-kd01/react2shell-scanner
Scanners de VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebDevSecOpsSécurité de la Chaîne Logistique
GitHubnxgn-kd01/react2shell-scanner

react2shell-scanner

Détecte la vulnérabilité RCE CVE-2025-55182 (React2Shell) dans les composants serveur React. Scanner rapide et précis avec zéro faux positif.

Voir le dépôt
310il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🚨 Scanner React2Shell

RCE CVSS 10.0 dans les React Server Components. Votre application React 19 est-elle vulnérable ?

Scanner rapide et précis pour CVE-2025-55182 (React2Shell) - une vulnérabilité critique d'exécution de code à distance exploitée dans la nature. Zéro faux positif grâce à une détection intelligente des Server Components.

CVSS Score License: MIT GitHub Issues GitHub Stars PRs Welcome

🚨 À propos de React2Shell (CVE-2025-55182)

React2Shell est une vulnérabilité de sévérité maximale (CVSS 10.0) dans les React Server Components permettant l'exécution de code à distance sans authentification. Les attaquants peuvent l'exploiter via des requêtes HTTP spécialement conçues envoyées aux points de terminaison des Server Functions.

Points clés :

  • Affecté : React 19.x, Next.js 14-16.x, react-router, waku, @parcel/rsc, expo
  • Vecteur d'attaque : Réseau (aucune authentification requise)
  • Impact : Compromission totale du serveur (RCE)
  • Divulgation : 3 décembre 2025
  • Exploitation : Taux de réussite proche de 100 % dans les configurations par défaut
  • CVE associées : CVE-2025-55184 (DoS), CVE-2025-55183 (Exposition du code source), CVE-2025-67779

⚠️ Note critique : Seul React 19.x est vulnérable. React 18.x et versions antérieures ne sont PAS concernés.

⚡ Démarrage rapide (30 secondes)

# Option A: Node.js scanner (recommended - cross-platform, no dependencies)
npx react2shell-scanner /path/to/your/project

# Option B: Direct download and run
curl -sSL https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.js > scan.js
node scan.js /path/to/your/project

# Option C: Clone and run
git clone https://github.com/nxgn-kd01/react2shell-scanner.git
cd react2shell-scanner
node scan.js /path/to/your/project

Résultats en quelques secondes : 🚨 Vulnérable | ⚠️ Avertissements | ✅ Sûr

📋 Ce que ce scanner vérifie

Cet outil effectue une détection intelligente des vulnérabilités :

1. Analyse de la version de React 🔴 Critique

  • Détecte les versions vulnérables de React 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Confirme que les applications React 18.x sont sûres (évite les faux positifs)
  • Identifie les paquets react-server-dom-*

2. Vérification de la configuration du framework 🟡 Avertissement

  • Analyse les versions Next.js de 14.x-canary à 16.x
  • Détecte react-router, waku, @parcel/rsc, @vitejs/plugin-rsc, rwsdk, expo
  • Valide la dépendance React 19 lorsque nécessaire
  • Détecte le mode d'export statique (Server Components désactivés = sûr)

3. Détection des Server Functions 🔍 Analyse approfondie

  • Analyse les fichiers sources à la recherche de directives 'use server'
  • Identifie les fichiers contenant des Server Functions
  • Signale uniquement les projets qui utilisent réellement les Server Components
  • Remarque : Les Server Functions importées dynamiquement nécessitent une vérification manuelle

4. Prévention intelligente des faux positifs ✅ Précision

  • Signale uniquement les applications avec React 19 + Server Components + directives 'use server'
  • Fournit du contexte pour les cas limites
  • Explique pourquoi les projets sont ou ne sont pas vulnérables

5. Analyse multi-projets 📁 Évolutivité

  • Analyse récursive des répertoires
  • Détecte les projets npm, yarn et pnpm
  • Génère des commandes de correctif spécifiques à chaque projet

🎯 Fonctionnalités du scanner

PropriétéValeur
ID CVECVE-2025-55182
NomReact2Shell
Score CVSS10.0 (CRITIQUE)
Vecteur CVSSAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Vecteur d'attaqueRéseau
AuthentificationAucune requise
ImpactCompromission totale du système

Versions affectées

React :

  • 19.0.0, 19.1.0, 19.1.1, 19.2.0

Paquets React Server DOM :

  • react-server-dom-webpack 19.0.0 - 19.2.0
  • react-server-dom-parcel 19.0.0 - 19.2.0
  • react-server-dom-turbopack 19.0.0 - 19.2.0

Next.js :

  • 14.0.0 à 14.2.34
  • 14.3.0-canary.0 à 14.3.0-canary.87
  • 15.0.0 à 15.0.6
  • 15.1.0 à 15.1.8
  • 15.2.0 à 15.2.5
  • 15.3.0 à 15.3.5
  • 15.4.0 à 15.4.7
  • 15.5.0 à 15.5.6
  • 16.0.0 à 16.0.9

Autres frameworks affectés (selon l'avis officiel de React) :

  • react-router 7.0.0 - 7.1.3
  • waku 0.21.0 - 0.21.5
  • @parcel/rsc 2.12.0 - 2.13.2
  • @vitejs/plugin-rsc 0.1.0 - 0.2.0
  • rwsdk (Redwood SDK) 0.1.0 - 0.4.0
  • expo 52.0.0 - 52.0.9

Versions corrigées

React : 19.2.1 ou version ultérieure

Next.js :

  • 14.2.35+, 14.3.0-canary.88+
  • 15.0.7+, 15.1.9+, 15.2.6+, 15.3.6+, 15.4.8+, 15.5.7+
  • 16.0.10+

Autres frameworks :

  • react-router : 7.1.4+
  • waku : 0.21.6+
  • @parcel/rsc : 2.13.3+
  • @vitejs/plugin-rsc : 0.2.1+
  • rwsdk : 0.4.1+
  • expo : 52.0.10+

🚀 Pour commencer

Prérequis

Scanner Node.js (recommandé) :

  • Node.js 12+ (multiplateforme, aucune dépendance)

Scanner Bash :

  • Bash 3.2+ (macOS/Linux)
  • jq (processeur JSON)
# Install jq (if using Bash scanner)
# macOS
brew install jq

# Ubuntu/Debian
sudo apt-get install jq

# RHEL/CentOS
sudo yum install jq

Étape 1 : Obtenir le scanner

Option A : Cloner (recommandé pour les utilisateurs)

# Clone the repository
git clone https://github.com/nxgn-kd01/react2shell-scanner.git
cd react2shell-scanner

# Make scripts executable
chmod +x scan.sh scan.js

Option B : Fork (recommandé pour les contributeurs)

# Fork on GitHub (click "Fork" button on repository page)
# Then clone your fork
git clone https://github.com/YOUR_USERNAME/react2shell-scanner.git
cd react2shell-scanner

# Make scripts executable
chmod +x scan.sh scan.js

# Add upstream remote to stay updated
git remote add upstream https://github.com/nxgn-kd01/react2shell-scanner.git

Option C : Téléchargement direct

# Node.js version (recommended - cross-platform)
curl -O https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.js
chmod +x scan.js

# Bash version (Unix/Linux/macOS only)
curl -O https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.sh
chmod +x scan.sh

💻 Utilisation

Étape 2 : Exécuter le scanner

🔍 Analyser le répertoire courant :

# Using Node.js (recommended)
node scan.js

# Using Bash
./scan.sh

📁 Analyser un projet spécifique :

node scan.js /path/to/project
./scan.sh /path/to/project

🗂️ Analyse récursive (tous les sous-répertoires) :

node scan.js -r
./scan.sh -r

Options avancées

Sortie JSON (pour l'automatisation) :

node scan.js --json
./scan.sh --json

Mode CI/CD (se termine avec le code 1 si vulnérable) :

node scan.js --ci
./scan.sh --ci

Sortie détaillée :

node scan.js -v
./scan.sh -v

Combiner les options :

node scan.js /path/to/projects -r --json --ci
./scan.sh /path/to/projects -r --json --ci

Options de la ligne de commande

Télécharger l’outil