Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
react2shell-scanner — Détecte la vulnérabilité RCE CVE-2025-55182 (React2Shell) dans les composants serveur React. Scanner rapide et précis avec zéro faux positif. | Kitploit
Outils/GitHubGitHub/nxgn-kd01/react2shell-scanner
Scanners de VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebDevSecOpsSécurité de la Chaîne Logistique
GitHubnxgn-kd01/react2shell-scanner

react2shell-scanner

Détecte la vulnérabilité RCE CVE-2025-55182 (React2Shell) dans les composants serveur React. Scanner rapide et précis avec zéro faux positif.

Voir le dépôt
3il y a 7 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🚨 Scanner React2Shell

RCE CVSS 10.0 dans les React Server Components. Votre application React 19 est-elle vulnérable ?

Scanner rapide et précis pour CVE-2025-55182 (React2Shell) - une vulnérabilité critique d'exécution de code à distance exploitée dans la nature. Zéro faux positif grâce à une détection intelligente des Server Components.

CVSS Score License: MIT GitHub Issues GitHub Stars PRs Welcome

🚨 À propos de React2Shell (CVE-2025-55182)

React2Shell est une vulnérabilité de sévérité maximale (CVSS 10.0) dans les React Server Components permettant l'exécution de code à distance sans authentification. Les attaquants peuvent l'exploiter via des requêtes HTTP spécialement conçues envoyées aux points de terminaison des Server Functions.

Points clés :

  • Affecté : React 19.x, Next.js 14-16.x, react-router, waku, @parcel/rsc, expo
  • Vecteur d'attaque : Réseau (aucune authentification requise)
  • Impact : Compromission totale du serveur (RCE)
  • Divulgation : 3 décembre 2025
  • Exploitation : Taux de réussite proche de 100 % dans les configurations par défaut
  • CVE associées : CVE-2025-55184 (DoS), CVE-2025-55183 (Exposition du code source), CVE-2025-67779

⚠️ Note critique : Seul React 19.x est vulnérable. React 18.x et versions antérieures ne sont PAS concernés.

⚡ Démarrage rapide (30 secondes)

root@kitploit:~
# Option A: Node.js scanner (recommended - cross-platform, no dependencies)
npx react2shell-scanner /path/to/your/project

# Option B: Direct download and run
curl -sSL https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.js > scan.js
node scan.js /path/to/your/project

# Option C: Clone and run
git clone https://github.com/nxgn-kd01/react2shell-scanner.git
cd react2shell-scanner
node scan.js /path/to/your/project

Résultats en quelques secondes : 🚨 Vulnérable | ⚠️ Avertissements | ✅ Sûr

📋 Ce que ce scanner vérifie

Cet outil effectue une détection intelligente des vulnérabilités :

1. Analyse de la version de React 🔴 Critique

  • Détecte les versions vulnérables de React 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Confirme que les applications React 18.x sont sûres (évite les faux positifs)
  • Identifie les paquets react-server-dom-*

2. Vérification de la configuration du framework 🟡 Avertissement

  • Analyse les versions Next.js de 14.x-canary à 16.x
  • Détecte react-router, waku, @parcel/rsc, @vitejs/plugin-rsc, rwsdk, expo
  • Valide la dépendance React 19 lorsque nécessaire
  • Détecte le mode d'export statique (Server Components désactivés = sûr)

3. Détection des Server Functions 🔍 Analyse approfondie

  • Analyse les fichiers sources à la recherche de directives 'use server'
  • Identifie les fichiers contenant des Server Functions
  • Signale uniquement les projets qui utilisent réellement les Server Components
  • Remarque : Les Server Functions importées dynamiquement nécessitent une vérification manuelle

4. Prévention intelligente des faux positifs ✅ Précision

  • Signale uniquement les applications avec React 19 + Server Components + directives 'use server'
  • Fournit du contexte pour les cas limites
  • Explique pourquoi les projets sont ou ne sont pas vulnérables

5. Analyse multi-projets 📁 Évolutivité

  • Analyse récursive des répertoires
  • Détecte les projets npm, yarn et pnpm
  • Génère des commandes de correctif spécifiques à chaque projet

🎯 Fonctionnalités du scanner

Versions affectées

React :

  • 19.0.0, 19.1.0, 19.1.1, 19.2.0

Paquets React Server DOM :

  • react-server-dom-webpack 19.0.0 - 19.2.0
  • react-server-dom-parcel 19.0.0 - 19.2.0
  • react-server-dom-turbopack 19.0.0 - 19.2.0

Next.js :

  • 14.0.0 à 14.2.34
  • 14.3.0-canary.0 à 14.3.0-canary.87
  • 15.0.0 à 15.0.6
  • 15.1.0 à 15.1.8
  • 15.2.0 à 15.2.5
  • 15.3.0 à 15.3.5
  • 15.4.0 à 15.4.7
  • 15.5.0 à

Autres frameworks affectés (selon l'avis officiel de React) :

  • react-router 7.0.0 - 7.1.3
  • waku 0.21.0 - 0.21.5
  • @parcel/rsc 2.12.0 - 2.13.2
  • @vitejs/plugin-rsc 0.1.0 - 0.2.0
  • rwsdk (Redwood SDK) 0.1.0 - 0.4.0
  • expo 52.0.0 - 52.0.9

Versions corrigées

React : 19.2.1 ou version ultérieure

Next.js :

  • 14.2.35+, 14.3.0-canary.88+
  • 15.0.7+, 15.1.9+, 15.2.6+, 15.3.6+, 15.4.8+, 15.5.7+
  • 16.0.10+

Autres frameworks :

  • react-router : 7.1.4+
  • waku : 0.21.6+
  • @parcel/rsc : 2.13.3+
  • @vitejs/plugin-rsc : 0.2.1+
  • rwsdk : 0.4.1+
  • expo : 52.0.10+

🚀 Pour commencer

Prérequis

Scanner Node.js (recommandé) :

  • Node.js 12+ (multiplateforme, aucune dépendance)

Scanner Bash :

  • Bash 3.2+ (macOS/Linux)
  • jq (processeur JSON)
root@kitploit:~
# Install jq (if using Bash scanner)
# macOS
brew install jq

# Ubuntu/Debian
sudo apt-get install jq

# RHEL/CentOS
sudo yum install jq

Étape 1 : Obtenir le scanner

Option A : Cloner (recommandé pour les utilisateurs)

root@kitploit:~
# Clone the repository
git clone https://github.com/nxgn-kd01/react2shell-scanner.git
cd react2shell-scanner

# Make scripts executable
chmod +x scan.sh scan.js

Option B : Fork (recommandé pour les contributeurs)

root@kitploit:~
# Fork on GitHub (click "Fork" button on repository page)
# Then clone your fork
git clone https://github.com/YOUR_USERNAME/react2shell-scanner.git
cd react2shell-scanner

# Make scripts executable
chmod +x scan.sh scan.js

# Add upstream remote to stay updated
git remote add upstream https://github.com/nxgn-kd01/react2shell-scanner.git

Option C : Téléchargement direct

root@kitploit:~
# Node.js version (recommended - cross-platform)
curl -O https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.js
chmod +x scan.js

# Bash version (Unix/Linux/macOS only)
curl -O https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.sh
chmod +x scan.sh

💻 Utilisation

Étape 2 : Exécuter le scanner

🔍 Analyser le répertoire courant :

root@kitploit:~
# Using Node.js (recommended)
node scan.js

# Using Bash
./scan.sh

📁 Analyser un projet spécifique :

root@kitploit:~
node scan.js /path/to/project
./scan.sh /path/to/project

🗂️ Analyse récursive (tous les sous-répertoires) :

root@kitploit:~
node scan.js -r
./scan.sh -r

Options avancées

Sortie JSON (pour l'automatisation) :

root@kitploit:~
node scan.js --json
./scan.sh --json

Mode CI/CD (se termine avec le code 1 si vulnérable) :

root@kitploit:~
node scan.js --ci
./scan.sh --ci

Sortie détaillée :

root@kitploit:~
node scan.js -v
./scan.sh -v

Combiner les options :

root@kitploit:~
node scan.js /path/to/projects -r --json --ci
./scan.sh /path/to/projects -r --json --ci

Options de la ligne de commande

Codes de sortie

CodeSignification
0Aucune vulnérabilité trouvée
1Vulnérabilités trouvées (en utilisant l'option --ci)
2Une erreur d'analyse s'est produite

Exemples

Exemple 1 : Analyser un seul projet

root@kitploit:~
$ node scan.js ~/my-react-app

╔════════════════════════════════════════════════════════════╗
║  CVE-2025-55182 Scanner (React2Shell)                      ║
╚════════════════════════════════════════════════════════════╝

Severity: CRITICAL (CVSS 10.0)
Description: Unauthenticated RCE in React Server Components

Scan Summary:
  Total projects: 1
  Vulnerable: 1
  Safe: 0

⚠ VULNERABLE PROJECTS FOUND:

1. /Users/user/my-react-app
   └─ react 19.0.0 → 19.2.1
   └─ next 15.0.3 → 15.0.5

   Fix command:
   $ cd /Users/user/my-react-app
   $ npm install [email protected] [email protected]

Exemple 2 : Analyse récursive avec sortie JSON

root@kitploit:~
$ node scan.js ~/projects -r --json > results.json
root@kitploit:~
{
  "vulnerability": "CVE-2025-55182",
  "severity": "CRITICAL",
  "cvss": 10.0,
  "scanned": 5,
  "vulnerable": 2,
  "results": [
    {
      "path": "/Users/user/projects/app1",
      "vulnerable": true,
      "packages": [
        {
          "name": "react",
          "version": "19.0.0",
          "fixVersion": "19.2.1"
        }
      ],
      "packageManager": "npm",
      "fixCommands": [
        "cd /Users/user/projects/app1",
        "npm install [email protected]"
      ]
    }
  ]
}

Exemple 3 : Intégration CI/CD

.github/workflows/security-scan.yml

root@kitploit:~
name: CVE-2025-55182 Security Scan

on: [push, pull_request]

jobs:
  scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v3

      - name: Set up Node.js
        uses: actions/setup-node@v3
        with:
          node-version: '18'

      - name: Download CVE-2025-55182 Scanner
        run: |
          curl -O https://raw.githubusercontent.com/nxgn-kd01/cve-2025-55182-scanner/main/scan.js
          chmod +x scan.js

      - name: Scan for vulnerabilities
        run: node scan.js --ci

GitLab CI (.gitlab-ci.yml)

root@kitploit:~
security-scan:
  stage: test
  image: node:18
  script:
    - curl -O https://raw.githubusercontent.com/nxgn-kd01/cve-2025-55182-scanner/main/scan.js
    - chmod +x scan.js
    - node scan.js --ci
  allow_failure: false

Comment ça fonctionne

Le scanner effectue les vérifications suivantes :

  1. Localise les projets Node.js en recherchant les fichiers package.json
  2. Analyse les dépendances à la fois dans dependencies et devDependencies
  3. Vérifie les versions par rapport aux versions vulnérables connues :
    • React 19.0.0, 19.1.0, 19.1.1, 19.2.0
    • Les paquets React Server DOM (mêmes versions)
    • Les plages de versions Next.js (14.3.x, 15.x, 16.x)
  4. Détecte les Server Functions en recherchant les directives 'use server' dans les fichiers sources
  5. Valide la vulnérabilité réelle en vérifiant :
    • La version de React (seul React 19 est concerné - React 18 est sûr)
    • La configuration (les exports statiques n'utilisent pas les Server Components)
    • La présence de directives 'use server' (indique que des Server Functions sont utilisées)
  6. Détecte le gestionnaire de paquets (npm, yarn ou pnpm)
  7. Génère des commandes de correctif avec la syntaxe de mise à niveau appropriée
  8. Rapporte les résultats dans un format lisible ou au format JSON

Fonctionnalités de précision

Le scanner intègre une détection intelligente pour éviter les faux positifs :

  • Vérification de la version de React : les applications Next.js ne sont signalées que si React 19 est présent (React 18 est sûr)
  • Détection d'export statique : les projets utilisant output: 'export' sont marqués comme probablement sûrs
  • Détection des Server Functions : analyse les fichiers sources à la recherche de directives 'use server' pour confirmer l'utilisation réelle des Server Components
  • Avertissements contextuels : fournit des explications sur les raisons pour lesquelles les projets sont ou ne sont pas vulnérables
  • Approche prudente : avertit sur les cas limites pouvant nécessiter une vérification manuelle (par exemple, les Server Functions importées dynamiquement)

Exemple de sortie :

root@kitploit:~
✓ No vulnerable projects found

ℹ Projects with analysis notes:

1. /path/to/project
   ℹ Next.js ^15.1.3 is in vulnerable range, but using React 18 (safe - only React 19 affected)

2. /path/to/another-project
   ℹ Next.js 16.0.5 with React 19 detected, but no 'use server' directives found (likely safe).
     Note: dynamically imported Server Functions require manual review.

Remédiation

Étape 1 : Exécuter le scanner

root@kitploit:~
node scan.js -r

Étape 2 : Appliquer les commandes de correctif

Pour chaque projet vulnérable, exécutez la commande de correctif suggérée :

root@kitploit:~
cd /path/to/project
npm install [email protected] [email protected]  # Example

Ou avec yarn :

root@kitploit:~
yarn upgrade [email protected] [email protected]

Ou avec pnpm :

root@kitploit:~
pnpm update [email protected] [email protected]

Étape 3 : Tester votre application

root@kitploit:~
npm test
npm run build

Étape 4 : Vérifier le correctif

root@kitploit:~
node scan.js --ci

❓ Foire aux questions

Q : Ce scanner analyse-t-il les dépendances transitives ?

R : Actuellement, le scanner vérifie les dépendances directes dans package.json. Pour une analyse approfondie des dépendances, utilisez npm audit ou yarn audit en combinaison avec cet outil.

Q : Je suis sur React 18, suis-je concerné ?

R : Non, React 18 n'est PAS concerné ✅

CVE-2025-55182 n'affecte que les Server Components de React 19.x. Le scanner identifiera correctement les applications React 18 comme sûres, même si elles utilisent des versions Next.js 15.x ou 16.x se trouvant dans la plage vulnérable.

Q : Puis-je l'utiliser dans mon pipeline de build automatisé ?

R : Oui ! Utilisez l'option --ci pour que le scanner se termine avec le code 1 si des vulnérabilités sont trouvées, ce qui fera échouer votre pipeline. Voir les exemples d'intégration CI/CD ci-dessus.

Q : Que faire si je ne peux pas mettre à niveau immédiatement ?

R : Atténuations temporaires (la mise à niveau est le seul correctif définitif) :

  1. ⛔ Désactivez les Server Components dans votre application
  2. 🛡️ Ajoutez des règles WAF pour bloquer les charges utiles RSC suspectes
  3. 📊 Surveillez les journaux pour détecter les tentatives d'exploitation
  4. ⏰ Planifiez une fenêtre de mise à niveau d'urgence

⚠️ Critique : Il s'agit uniquement de mesures temporaires. Mettez à niveau vers les versions corrigées dès que possible.

Q : Quelle est la précision de ce scanner ?

R : Très précis avec une prévention intelligente des faux positifs :

  • ✅ Vérifie les correspondances exactes de versions par rapport à l'avis CVE officiel
  • ✅ Valide la dépendance React 19 (évite les faux positifs React 18)
  • ✅ Détecte la configuration d'export statique
  • ✅ Recherche les directives 'use server' pour confirmer la vulnérabilité réelle
  • ✅ Fournit des avertissements contextuels pour les cas limites

Q : Qu'en est-il des Server Functions importées dynamiquement ?

R : Le scanner détecte les directives 'use server' dans vos fichiers sources. Cependant, les Server Functions importées dynamiquement (chargées au moment de l'exécution via import()) peuvent ne pas être détectées statiquement. Si le scanner indique « aucune directive 'use server' trouvée » mais que vous utilisez des imports dynamiques pour les Server Functions, vous devriez vérifier manuellement ces fichiers. Le scanner inclura une note vous le rappelant.

Contribution

Les contributions sont les bienvenues ! N'hésitez pas à soumettre des issues ou des pull requests.

Exécution des tests

root@kitploit:~
# Test on sample projects
./test-scanner.sh

Frameworks pris en charge

Ce scanner détecte désormais tous les principaux frameworks compatibles RSC, selon l'avis officiel de React :

  • ✅ React / react-server-dom-*
  • ✅ Next.js
  • ✅ react-router (avec les API RSC)
  • ✅ waku
  • ✅ @parcel/rsc
  • ✅ @vitejs/plugin-rsc
  • ✅ rwsdk (Redwood SDK)
  • ✅ expo

Pour des frameworks supplémentaires, veuillez ouvrir une issue ou soumettre une PR.

Références

  • Blog officiel de React : vulnérabilité de sécurité critique
  • NVD CVE-2025-55182
  • Wiz Research : analyse de React2Shell
  • Microsoft : se défendre contre CVE-2025-55182
  • AWS : les groupes China-nexus exploitent React2Shell
  • Datadog Security Labs : analyse RCE de CVE-2025-55182
  • Tenable : FAQ sur CVE-2025-55182

Licence

Licence MIT - voir le fichier LICENSE pour plus de détails

Avertissement

Cet outil est fourni tel quel à la communauté pour aider à identifier les projets vulnérables. Vérifiez toujours les résultats du scanner et testez les mises à jour dans un environnement sûr avant de les déployer en production.

Support

Si vous trouvez cet outil utile, merci de :

  • ⭐ Mettez une étoile à ce dépôt
  • 🐛 Signalez des issues
  • 🔄 Partagez-le avec votre équipe
  • 🤝 Proposez des améliorations

Restez en sécurité et maintenez vos dépendances à jour !

Télécharger l’outil
PropriétéValeur
ID CVECVE-2025-55182
NomReact2Shell
Score CVSS10.0 (CRITIQUE)
Vecteur CVSSAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Vecteur d'attaqueRéseau
AuthentificationAucune requise
ImpactCompromission totale du système
15.5.6
  • 16.0.0 à 16.0.9
  • OptionDescription
    -r, --recursiveAnalyse tous les sous-répertoires à la recherche de projets Node.js
    -v, --verboseAffiche une sortie détaillée
    --jsonAffiche les résultats au format JSON
    --ciSe termine avec le code 1 si des vulnérabilités sont trouvées (pour CI/CD)
    -h, --helpAffiche le message d'aide