CVE-2025-55182
https://github.com/user-attachments/assets/0da9a623-fe2a-4a96-8192-7a07a76635d7
React2Shell Scanner - Extension Burp Suite

Description
React RCE Scanner est une extension Burp Suite conçue pour détecter et exploiter la vulnérabilité React CVE-2025-55182 (exécution de code à distance dans les applications React). Elle capture automatiquement les URL pendant la navigation, supprime les doublons, applique des filtres regex d'exclusion et recherche la vulnérabilité. Aucun abonnement Burp payant n'est requis : elle fonctionne avec l'édition Community.
Cet outil est destiné uniquement à des fins éducatives et de recherche en sécurité. Utilisez-le de manière responsable et avec autorisation.
Fonctionnalités
- Capture automatique d'URL : collecte les URL de base uniques (protocole + hôte + port) à partir du trafic HTTP de l'outil Proxy.
- Suppression des doublons : garantit qu'aucune URL ne se répète dans la liste.
- Filtre d'exclusion par regex : excluez des domaines ou motifs spécifiques (par exemple,
\.gov$ ou internal\.company\.com) pour cibler votre analyse.
- Analyse de vulnérabilité : recherche React RCE (CVE-2025-55182) en envoyant des payloads spécialement conçus et en vérifiant des indicateurs comme « digest » dans les réponses.
- Tableau des cibles vulnérables : affiche les résultats avec l'URL, le statut et la sortie (par exemple, le digest extrait).
- Importation de domaines : chargez une liste de domaines à partir d'un fichier texte (un par ligne).
- Contrôles Démarrer/Arrêter : gestion simple de l'analyse avec statut en temps réel.
- Aucun Burp payant requis : fonctionne avec Burp Suite Community Edition.
Installation
-
Téléchargez le fichier Python :
- téléchargez ce fichier :
https://github.com/Updatelap/CVE-2025-55182/blob/main/burp_react_scanner.py
-
Chargement dans Burp Suite :
- Ouvrez Burp Suite.
- Allez dans Extender > Extensions > Add.
- Sélectionnez Extension type: Python.
- Choisissez le fichier
.py.
- Cliquez sur Next. L'extension se chargera et vous verrez l'onglet « React RCE ».
Utilisation
-
Capture d'URL :
- Naviguez sur des sites web via le Proxy de Burp.
- Les URL apparaîtront automatiquement dans la zone « Captured URLs ».
-
Importation de domaines (facultatif) :
- Cliquez sur « Import Domains ».
- Sélectionnez un fichier texte contenant un domaine par ligne (par exemple,
https://example.com).
- Les doublons sont automatiquement supprimés.
-
Application d'un filtre (facultatif) :
- Saisissez une regex dans « Regex Exclude » (par exemple,
\.gov$ pour exclure les domaines .gov).
-
Lancement de l'analyse :
- Cliquez sur « Start Scan ».
- L'outil testera chaque URL pour détecter CVE-2025-55182.
- Les cibles vulnérables apparaissent dans le tableau en bas avec les détails.
-
Arrêter/Effacer :
- Cliquez sur « Stop » pour arrêter l'analyse.
- Cliquez sur « Clear » pour réinitialiser la liste d'URL.
Captures d'écran
Limites
- Fonctionne mieux avec le trafic HTTP/HTTPS capturé dans le Proxy.
- L'analyse peut prendre du temps pour les grandes listes : soyez patient.
- Des faux positifs sont possibles ; vérifiez manuellement.
Avertissement
Cet outil est réservé au hacking éthique et à la recherche uniquement. Ne l'utilisez pas sur des cibles non autorisées. L'auteur n'est pas responsable d'une mauvaise utilisation.
Contributions
Les pull requests sont les bienvenues ! Pour les modifications majeures, ouvrez d'abord une issue.
Si vous trouvez des bugs ou avez des suggestions, créez une issue sur GitHub.
[email protected]