
Outil avancé de test de sécurité pour l'évaluation de la vulnérabilité CVE-2025-55182 dans les applications Next.js. Fonctionnalités : shell interactif, analyse par lots, contournement WAF, et rapports complets.
Outil avancé de test d'exploitation pour l'évaluation de la vulnérabilité CVE-2025-55182
Fonctionnalités • Installation • Utilisation • Environnement de test • Juridique
R2S (React2Shell) est un outil de test de sécurité conçu pour aider les chercheurs en sécurité, les développeurs et les testeurs d'intrusion à évaluer si leurs applications Next.js sont vulnérables à CVE-2025-55182.
CVE-2025-55182 est une vulnérabilité critique affectant les Server Actions de Next.js dans certaines versions (par exemple, 16.0.5). Cette vulnérabilité permet aux attaquants d'exécuter des commandes arbitraires sur le serveur via des Server Actions mal sécurisées, entraînant une exécution de code à distance (RCE).
R2S vous aide à vérifier si votre application présente ce problème afin que vous puissiez le corriger avant que des acteurs malveillants ne le découvrent.
--windows)⚠️ AVERTISSEMENT CRITIQUE : L'option --windows peut entraîner l'ÉCHEC de la détermination de la vulnérabilité si elle est utilisée incorrectement.
--windows : Uniquement si vous êtes certain à 100 % que le serveur cible est Windows--windows sur un serveur Linux, les commandes échoueront et l'outil pourrait signaler « non vulnérable » même si le serveur l'est--windows sauf si vous savez que la cible est WindowsExemple :```bash
r2s -u http://linux-server.com -t --windows
r2s -u http://linux-server.com -t
---
## ⚠️ Avis de non-responsabilité légal
**IMPORTANT : LISEZ CECI AVANT D'UTILISER CET OUTIL**
1. **Cet outil est destiné UNIQUEMENT aux tests de sécurité LÉGITIMES**
- ✅ Testez vos propres applications
- ✅ Testez les applications pour lesquelles vous avez une autorisation écrite
- ✅ Fins éducatives et recherche en sécurité
- ❌ **NE JAMAIS utiliser sur des systèmes que vous ne possédez pas ou sans autorisation**
- ❌ **NE JAMAIS utiliser à des fins malveillantes**
2. **En utilisant cet outil, vous acceptez que :**
- Vous ne l'utiliserez que sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation écrite explicite
- Vous comprenez que l'accès non autorisé à des systèmes informatiques est illégal
- Vous assumez l'entière responsabilité de vos actions
- Les auteurs ne sont pas responsables d'une quelconque utilisation abusive de cet outil
3. **Conséquences légales :**
- L'accès non autorisé à des systèmes informatiques est un crime dans la plupart des pays
- Vous pourriez faire face à des poursuites pénales, des amendes et une peine d'emprisonnement
- Obtenez toujours une autorisation écrite avant de tester
4. **Cet outil est fourni « EN L'ÉTAT » sans garantie d'aucune sorte**
**Si vous avez moins de 18 ans, assurez-vous d'avoir une supervision adulte et une autorisation avant d'utiliser cet outil.**
---
## ✨ Fonctionnalités
### Capacités principales
- 🔍 **Détection de vulnérabilités** - Testez rapidement si un serveur est vulnérable à CVE-2025-55182
- 💻 **Shell interactif** - Session shell interactive complète via HTTPS avec historique des commandes
- 📁 **Opérations sur les fichiers** - Liste des répertoires, lecture de fichiers et exportation de fichiers/archives
- 🔐 **Extraction de secrets** - Tente de lire les secrets d'application (fichiers .env, fichiers de configuration)
- 📄 **Extraction de code** - Tente de lire le code source de l'application
- 🖥️ **Informations système** - Récupère les informations sur l'OS, le nom d'hôte, l'utilisateur et les variables d'environnement
### Fonctionnalités avancées
- 🚀 **Auto-Warming Payloads** - Optimise automatiquement les charges utiles pour de meilleurs résultats
- ⚡ **Exécution parallèle** - Exécutez plusieurs commandes simultanément
- 🎲 **Randomisation des charges utiles** - Évitez la détection avec des charges utiles dynamiques
- 🛠️ **Modules d'exploitation** - Système de modules de style Metasploit (env_dump, file_search, network_scan, process_list)
- 🔄 **Gestion des redirections** - Suit automatiquement les redirections HTTP (301, 302, 303, 307, 308)
- 🎨 **Interface utilisateur élégante** - Sortie codée en couleur pour une lecture facile
- 📊 **Rapports complets** - Enregistrement automatique des rapports aux formats JSON, HTML, TXT avec des formateurs spécifiques aux opérations
- ⚙️ **Système de configuration** - Configuration basée sur JSON avec panneau de paramètres interactif
- 📦 **Fonction d'exportation** - Exportez des fichiers individuels ou des répertoires entiers d'applications sous forme d'archives zip
- 🔒 **Contournement WAF** - Multiples techniques de contournement (⚠️ Non garanti - voir limitations ci-dessous)
### Rapports et journalisation
- 📝 **Enregistrement automatique des rapports** - Enregistre automatiquement les rapports dans `~/.r2s/reports/` avec des horodatages lisibles
- 📋 **Formats spécifiques aux opérations** - Différents formats de rapport pour différentes opérations (shell, test, secrets, etc.)
- 📜 **Historique des commandes** - Historique persistant des commandes sauvegardé dans `~/.r2s/history`
- 🔍 **Pistes d'audit** - Journalisation détaillée de toutes les opérations dans `~/.r2s/logs/audit.log`
- 🎨 **Rapports HTML** - Beaux rapports HTML avec mode sombre/clair, boutons de copie et blocs de code
---
## 📦 Installation
### Option 1 : Compilation à partir des sources (Recommandée)
1. **Clonez le dépôt :** ```bash
git clone https://github.com/zamdevio/r2s.git
cd r2s
pip install -r requirements.txt
python3 -m react2shell.main --help
r2s --help
---
## 🚀 Démarrage rapide
### Test de vulnérabilité de base```bash
# Test if a server is vulnerable
r2s -u http://localhost:3000 -t
# With verbose output for more details
r2s -u http://localhost:3000 -t -v
⚠️ Important : N'utilisez pas --windows à moins d'être certain que la cible est Windows. Utiliser --windows sur un serveur Linux entraînera des faux négatifs (l'outil peut indiquer « non vulnérable » même si le serveur est vulnérable).
Nous fournissons un environnement de test sécurisé sur https://r2s-arena.fly.dev :```bash
r2s -u https://r2s-arena.fly.dev -t
### Tester localement