
Un framework avancé en ligne de commande pour la découverte, la validation et l'exploitation de CVE-2025-55182 et CVE-2025-66478 affectant les applications Next.js utilisant React Server Components (RSC).
Un scanner et exploiteur avancé pour les vulnérabilités des React Server Components (RSC)
concernant CVE-2025-55182 et CVE-2025-66478 affectant les applications Next.js.
Cet outil étend la recherche originale et la preuve de concept de React2Shell en introduisant l'exploitation automatisée, les techniques de contournement WAF, le support Windows, l'analyse multi-thread et une fiabilité de niveau opérationnel.
react2shell.py est une évolution avancée de la méthodologie de détection React2Shell, capable de :
Le scanner exploite une faille dans la façon dont les React Server Components de Next.js traitent les actions serveur.
Une requête multipart/form-data conçue injecte une charge utile contrôlée qui s'exécute sur le serveur.
Par défaut, une commande inoffensive est exécutée pour confirmer la capacité de RCE.
Une exploitation réussie confirme l'exécution de commandes côté serveur.
Activer avec :
--auto-exploit
Le framework inclut des techniques d'évasion WAF conçues pour :
Activer avec :
--waf-bypass
Utilisez des charges utiles PowerShell pour les déploiements Next.js sous Windows :
-w / --windows
Installer les dépendances :
pip install -r requirements.txt
usage: react2shell.py [-h] [-u URL] [-l LIST] [-c COMMAND] [-w] [-t THREADS]
[--timeout TIMEOUT] [--no-ssl-verify] [--waf-bypass]
[--auto-exploit] [-o OUTPUT] [-v]
Advanced React2Shell Scanner and Exploiter - ProwlSec
python3 react2shell.py -u https://example.com
python3 react2shell.py -l targets.txt
python3 react2shell.py -u https://example.com -c "whoami"
python3 react2shell.py -l targets.txt --auto-exploit
python3 react2shell.py -u https://example.com -w -c "whoami"
python3 react2shell.py -u https://example.com --waf-bypass
python3 react2shell.py -l targets.txt -o results.json
@maple3142 PoC RCE original des React Server Components qui a posé les bases de cette recherche.
Assetnote Security Research Team (Adam Kues, Tomais Williamson, Dylan Pindur, Patrik Grobshäuser, Shubham Shah)
xEHLE_ — Informations sur la réflexion des en-têtes de réponse
Nagli
ProwlSec Refonte complète, logique d'exploitation automatisée, techniques de contournement WAF, support Windows et architecture d'analyse évolutive.
Cet outil est destiné uniquement aux tests de sécurité autorisés, à la recherche et à des fins éducatives. Toute utilisation non autorisée contre des systèmes sans permission explicite est illégale et contraire à l'éthique.
Mécanisme de détection haute-fidélité pour RSC Next.js RCE : https://slcyber.io/research-center/high-fidelity-detection-mechanism-for-rsc-next-js-rce-cve-2025-55182-cve-2025-66478
| Option | Description |
|---|
| -h, --help | Afficher l'aide |
| -u, --url URL | URL cible unique |
| -l, --list LIST | Fichier contenant la liste des cibles |
| -c, --command COMMAND | Commande à exécuter (défaut : id) |
| -w, --windows | Cibler les systèmes Windows (charge utile PowerShell) |
| -t, --threads THREADS | Nombre de threads simultanés |
| --timeout TIMEOUT | Délai d'attente de la requête en secondes |
| --no-ssl-verify | Désactiver la vérification du certificat SSL |
| --waf-bypass | Activer les techniques de contournement WAF |
| --auto-exploit | Exploiter automatiquement les cibles vulnérables |
| -o, --output OUTPUT | Fichier de sortie pour les résultats |
| -v, --verbose | Sortie détaillée |