
Cet outil est une preuve de concept (PoC) destinée uniquement à la recherche en sécurité et à des fins éducatives. Utiliser cet outil sur des systèmes sans autorisation explicite est illégal et puni par la loi. L'auteur (Tiger-Foxx) décline toute responsabilité en cas d'usage abusif.

EN : Cet outil est une Preuve de Concept (PoC) destinée uniquement à la recherche en sécurité et à des fins éducatives. L'utilisation de cet outil sur des systèmes sans autorisation explicite est illégale et punie par la loi. L'auteur (Tiger-Foxx) décline toute responsabilité en cas d'utilisation abusive.
FR : Cet outil est une Preuve de Concept (PoC) destinée uniquement à la recherche en sécurité et à des fins éducatives. L'utilisation de cet outil sur des systèmes sans autorisation explicite est illégale.
Fox-RSC Tool est une extension de navigateur et une boîte à outils spécialisées conçues pour détecter et démontrer la vulnérabilité critique CVE-2025-55182 (React2Shell) affectant les React Server Components (RSC).
Cette boîte à outils offre une suite complète permettant aux chercheurs en sécurité d'identifier les points d'accès vulnérables et de vérifier le vecteur d'exécution de code à distance (RCE) dans un environnement contrôlé.
Classe de vulnérabilité : Désérialisation non sécurisée / Exécution de code à distance Score CVSS : 10,0 (Critique) Date de divulgation : 3 décembre 2025
Également connue sous le nom de React2Shell, cette vulnérabilité critique affecte le protocole Flight utilisé par les React Server Components (RSC), plus précisément dans le package react-server. Elle permet une exécution de code à distance (RCE) non authentifiée avec un score CVSS de 10,0.
La vulnérabilité provient d'une désérialisation non sécurisée des charges utiles RSC.
Remarque : Les applications purement côté client (SPA) ou celles sans support RSC ne sont pas affectées.
x-, next-router-state-tree) et les éléments DOM pour identifier les applications Next.js/RSC.whoami, ls -la) sur des cibles autorisées.
Popup de l'extension Fox-RSC Tool montrant l'interface principale avec les sections de détection et d'exploitation.

Modèles de commandes intégrés pour tester la RCE (whoami, pwd, etc.) dans la section d'exploitation.
extension_proxy.py)shodan_scanner.py)chrome://extensions/ dans votre navigateur basé sur Chromium.extension/ dans ce dépôt.
Icône Fox-RSC Tool visible dans la barre d'outils du navigateur après installation.
Pour garantir des tests d'exploitation fiables sans interférence CORS :
python extension_proxy.py
Le serveur écoutera sur le port 8765.
Nécessite une clé API Shodan valide.
pip install shodan requests tqdm
python shodan_scanner.py

Sortie du scanner Shodan affichant les hôtes vulnérables et les résultats d'analyse.
Une correction immédiate est requise pour tous les systèmes affectés.
Développé par Tiger-Foxx Conception et recherche originales
Restez en sécurité, restez protégé.