Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
r2s — Outil avancé de test de sécurité pour l'évaluation de la vulnérabilité CVE-2025-55182 dans les applications Next.js. Fonctionnalités : shell interactif, analyse par lots, contournement WAF, et rapports complets. | Kitploit
Outils/GitHubGitHub/zamdevio/r2s
Scanners de VulnérabilitésGénération de PayloadsExploitationExploitation d'Applications WebCollecte d'InformationsContournement de WAFTests d'IntrusionCommandement et Contrôle
GitHubzamdevio/r2s

r2s

Outil avancé de test de sécurité pour l'évaluation de la vulnérabilité CVE-2025-55182 dans les applications Next.js. Fonctionnalités : shell interactif, analyse par lots, contournement WAF, et rapports complets.

218il y a 9 moisPas encore vérifié
Voir le dépôtSite web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

React2Shell (R2S) - Outil de Test CVE-2025-55182

Bannière R2S Python Licence

Outil avancé de test d'exploitation pour l'évaluation de la vulnérabilité CVE-2025-55182

Fonctionnalités • Installation • Utilisation • Environnement de test • Juridique


📖 Qu'est-ce que R2S ?

R2S (React2Shell) est un outil de test de sécurité conçu pour aider les chercheurs en sécurité, les développeurs et les testeurs d'intrusion à évaluer si leurs applications Next.js sont vulnérables à CVE-2025-55182.

Comprendre CVE-2025-55182

CVE-2025-55182 est une vulnérabilité critique affectant les Server Actions de Next.js dans certaines versions (par exemple, 16.0.5). Cette vulnérabilité permet aux attaquants d'exécuter des commandes arbitraires sur le serveur via des Server Actions mal sécurisées, entraînant une exécution de code à distance (RCE).

R2S vous aide à vérifier si votre application présente ce problème afin que vous puissiez le corriger avant que des acteurs malveillants ne le découvrent.


⚠️ Remarques importantes

Option de commandes Windows (--windows)

⚠️ AVERTISSEMENT CRITIQUE : L'option --windows peut entraîner l'ÉCHEC de la détermination de la vulnérabilité si elle est utilisée incorrectement.

  • Comportement par défaut : L'outil utilise les commandes Unix/Linux (la plupart des serveurs Next.js fonctionnent sous Linux)
  • Quand utiliser --windows : Uniquement si vous êtes certain à 100 % que le serveur cible est Windows
  • Conséquences en cas d'erreur : Si vous utilisez --windows sur un serveur Linux, les commandes échoueront et l'outil pourrait signaler « non vulnérable » même si le serveur l'est
  • Meilleure pratique : Laissez l'outil détecter automatiquement la plateforme, ou n'utilisez pas --windows sauf si vous savez que la cible est Windows

Exemple :```bash

❌ WRONG - Using --windows on a Linux server

r2s -u http://linux-server.com -t --windows

Result: Commands fail, tool may report "not vulnerable" (FALSE NEGATIVE)

✅ CORRECT - Let tool use default Unix/Linux commands

r2s -u http://linux-server.com -t

Result: Proper detection of vulnerability

---

## ⚠️ Avis de non-responsabilité légal

**IMPORTANT : LISEZ CECI AVANT D'UTILISER CET OUTIL**

1. **Cet outil est destiné UNIQUEMENT aux tests de sécurité LÉGITIMES**
   - ✅ Testez vos propres applications
   - ✅ Testez les applications pour lesquelles vous avez une autorisation écrite
   - ✅ Fins éducatives et recherche en sécurité
   - ❌ **NE JAMAIS utiliser sur des systèmes que vous ne possédez pas ou sans autorisation**
   - ❌ **NE JAMAIS utiliser à des fins malveillantes**

2. **En utilisant cet outil, vous acceptez que :**
   - Vous ne l'utiliserez que sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation écrite explicite
   - Vous comprenez que l'accès non autorisé à des systèmes informatiques est illégal
   - Vous assumez l'entière responsabilité de vos actions
   - Les auteurs ne sont pas responsables d'une quelconque utilisation abusive de cet outil

3. **Conséquences légales :**
   - L'accès non autorisé à des systèmes informatiques est un crime dans la plupart des pays
   - Vous pourriez faire face à des poursuites pénales, des amendes et une peine d'emprisonnement
   - Obtenez toujours une autorisation écrite avant de tester

4. **Cet outil est fourni « EN L'ÉTAT » sans garantie d'aucune sorte**

**Si vous avez moins de 18 ans, assurez-vous d'avoir une supervision adulte et une autorisation avant d'utiliser cet outil.**

---

## ✨ Fonctionnalités

### Capacités principales
- 🔍 **Détection de vulnérabilités** - Testez rapidement si un serveur est vulnérable à CVE-2025-55182
- 💻 **Shell interactif** - Session shell interactive complète via HTTPS avec historique des commandes
- 📁 **Opérations sur les fichiers** - Liste des répertoires, lecture de fichiers et exportation de fichiers/archives
- 🔐 **Extraction de secrets** - Tente de lire les secrets d'application (fichiers .env, fichiers de configuration)
- 📄 **Extraction de code** - Tente de lire le code source de l'application
- 🖥️ **Informations système** - Récupère les informations sur l'OS, le nom d'hôte, l'utilisateur et les variables d'environnement

### Fonctionnalités avancées
- 🚀 **Auto-Warming Payloads** - Optimise automatiquement les charges utiles pour de meilleurs résultats
- ⚡ **Exécution parallèle** - Exécutez plusieurs commandes simultanément
- 🎲 **Randomisation des charges utiles** - Évitez la détection avec des charges utiles dynamiques
- 🛠️ **Modules d'exploitation** - Système de modules de style Metasploit (env_dump, file_search, network_scan, process_list)
- 🔄 **Gestion des redirections** - Suit automatiquement les redirections HTTP (301, 302, 303, 307, 308)
- 🎨 **Interface utilisateur élégante** - Sortie codée en couleur pour une lecture facile
- 📊 **Rapports complets** - Enregistrement automatique des rapports aux formats JSON, HTML, TXT avec des formateurs spécifiques aux opérations
- ⚙️ **Système de configuration** - Configuration basée sur JSON avec panneau de paramètres interactif
- 📦 **Fonction d'exportation** - Exportez des fichiers individuels ou des répertoires entiers d'applications sous forme d'archives zip
- 🔒 **Contournement WAF** - Multiples techniques de contournement (⚠️ Non garanti - voir limitations ci-dessous)

### Rapports et journalisation
- 📝 **Enregistrement automatique des rapports** - Enregistre automatiquement les rapports dans `~/.r2s/reports/` avec des horodatages lisibles
- 📋 **Formats spécifiques aux opérations** - Différents formats de rapport pour différentes opérations (shell, test, secrets, etc.)
- 📜 **Historique des commandes** - Historique persistant des commandes sauvegardé dans `~/.r2s/history`
- 🔍 **Pistes d'audit** - Journalisation détaillée de toutes les opérations dans `~/.r2s/logs/audit.log`
- 🎨 **Rapports HTML** - Beaux rapports HTML avec mode sombre/clair, boutons de copie et blocs de code

---

## 📦 Installation

### Option 1 : Compilation à partir des sources (Recommandée)

1. **Clonez le dépôt :**   ```bash
   git clone https://github.com/zamdevio/r2s.git
   cd r2s
  1. Installer les dépendances: ```bash pip install -r requirements.txt
  2. Construire le binaire autonome: ```bash ./build.sh
  3. Installation sur le système (facultatif): ```bash sudo cp dist/r2s /usr/local/bin/ sudo chmod +x /usr/local/bin/r2s
  4. Nettoyer les artefacts de construction (optionnel) : ```bash

    Remove build/, dist/, pycache/, and other build files

    ./build.sh cleanup

Option 2 : Utiliser le script Python directement```bash

Install dependencies

pip install -r requirements.txt

Run directly

python3 -m react2shell.main --help

Or after building:

r2s --help

---

## 🚀 Démarrage rapide

### Test de vulnérabilité de base```bash
# Test if a server is vulnerable
r2s -u http://localhost:3000 -t

# With verbose output for more details
r2s -u http://localhost:3000 -t -v

⚠️ Important : N'utilisez pas --windows à moins d'être certain que la cible est Windows. Utiliser --windows sur un serveur Linux entraînera des faux négatifs (l'outil peut indiquer « non vulnérable » même si le serveur est vulnérable).

Test avec la démo en ligne

Nous fournissons un environnement de test sécurisé sur https://r2s-arena.fly.dev :```bash

Test the online demo

r2s -u https://r2s-arena.fly.dev -t

### Tester localement
Télécharger l’outil