Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
react2shellNSE — script nmap pour scanner la vulnérabilité react2shell (CVE-2025-55182 et CVE-2025-66478) | Kitploit
Outils/GitHubGitHub/saad-ayady/react2shellnse
ReconnaissanceScanners de VulnérabilitésAnalyse des VulnérabilitésExploitation d'Applications WebCollecte d'InformationsSécurité Web
GitHubsaad-ayady/react2shellnse

react2shellNSE

script nmap pour scanner la vulnérabilité react2shell (CVE-2025-55182 et CVE-2025-66478)

Voir le dépôt
1il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

React2Shell PRO v2 – Script NSE

Auteur : Saad Ayady

Licence : Identique à Nmap (open source)

Catégorie : Sécurisé, Découverte, Détection de vulnérabilités

Statut : Détection uniquement, non exploitant


Aperçu

React2Shell PRO v2 est un script NSE avancé pour Nmap permettant de détecter les composants serveur React (RSC) potentiellement vulnérables et les points de terminaison SSR (Server-Side Rendering) non sécurisés.
Il se concentre sur :

  • Détection des patterns JSON React SSR/RSC
  • Identification des marqueurs de sérialisation React Flight
  • Mise en évidence des indicateurs de désérialisation non sécurisés
  • Vérifications GET sécurisées et POST non exploitantes

Le script calcule un score pondéré pour estimer les niveaux de risque et génère un rapport concis avec des recommandations.


Fonctionnalités

  • Sécurisé, détection uniquement : Aucune exploitation effectuée
  • Prise en charge de plusieurs ports HTTP : 80, 443, 3000, 3001, 4200, 5000, 8000, 8080, 9000
  • Score pondéré : Priorise les marqueurs React forts et les points de terminaison RSC
  • Détection de version React : Tente d'extraire la version React des réponses
  • Génération de rapport : Résume les résultats, le niveau de risque et les conseils de remédiation
  • Léger et optimisé : Faux positifs minimaux, requêtes limitées

Utilisation

  1. Placez le script dans votre répertoire de scripts Nmap :
root@kitploit:~
sudo cp react2shell.lua /usr/share/nmap/scripts/
sudo nmap --script-updatedb
  1. Exécutez contre une cible hôte/port :
root@kitploit:~
nmap -p 80,443 --script react2shell <target-ip>
  1. Exemple de sortie :
root@kitploit:~
============================================================
REACT2SHELL PRO DETECTOR v2 - RESULTS
============================================================
Target: 192.168.1.10:3000
Findings: 3 | Total Score: 18
Detected React Version: 18.2.0

🟡 RISK: MEDIUM

----------------------------------------
Finding #1
Endpoint: /rsc [GET]
Status: 200
Score: 10 (total)
Snippet: {"$$typeof":"react.element","type":"div","props":{"children":"Test"}...
...
============================================================
RECOMMENDATIONS:
- Update React to latest stable (if applicable)
- Audit and sanitize server-side deserialization paths
- Limit public exposure of bundle/package endpoints
- Monitor and rate-limit suspicious POST payloads
============================================================
  1. Points de terminaison scannés
  • Pages principales : /, /index, /home, /app
  • API : /api, /api/v1, /api/v2, /graphql, /graphiql
  • SSR/Rendu : /render, /ssr, /_render, /_ssr
  • React RSC / Flight : /rsc, /_rsc, /_flight, /react, /_react, /server
  • Spécifique à Next.js : /_next, /_next/data, /_next/static, /_next/server
  • Points de terminaison de test : /test, /debug, /health, /status, /metrics
  • Les requêtes POST (non exploitantes) sont testées uniquement sur /api, /graphql, /rsc, /_flight, /render.
  1. Score de risque
  1. Avis légal :
  • ⚠️ Utilisez uniquement sur des actifs que vous possédez ou pour lesquels vous avez une autorisation explicite de test.
  • Ce script est uniquement de détection et n'exploite pas les vulnérabilités. Le scan non autorisé peut être illégal.
  1. Contribution :

. Les pull requests et suggestions sont les bienvenues. . Assurez-vous que le comportement de détection uniquement reste intact. . Maintenez la compatibilité NSE et une gestion HTTP sécurisée.

Télécharger l’outil
Score totalNiveau de risqueEmoji
0-9FAIBLE🟢
10-19MOYEN🟡
20-29ÉLEVÉ🟠
30+CRITIQUE🔴