
React Server Components RCE कमजोरियों (CVE-2025-55182 और CVE-2025-66478) का पता लगाने के लिए उच्च-प्रदर्शन Go कार्यान्वयन।
React Server Components RCE कमजोरियों (CVE-2025-55182 और CVE-2025-66478) का पता लगाने के लिए उच्च-प्रदर्शन Go कार्यान्वयन।
go install github.com/h0tak88r/next88@latest
git clone https://github.com/h0tak88r/next88.git
cd next88
go build -o next88 .
# Scan single host
next88 -u https://example.com
# Scan from file
next88 -l hosts.txt
# With custom threads
next88 -l hosts.txt -t 50
# Safe check (side-channel detection)
next88 -u https://example.com -safe-check
# WAF bypass with custom size
next88 -u https://example.com -waf-bypass -waf-bypass-size 256
# Vercel WAF bypass
next88 -u https://example.com -vercel-waf-bypass
# Double URL encoding bypass
next88 -u https://example.com -double-encode
# Semicolon bypass
next88 -u https://example.com -semicolon-bypass
# Source code exposure check
next88 -u https://example.com -check-source-exposure
# DoS test (send multiple requests)
next88 -u https://example.com --dos-test --dos-requests 200
# Custom paths
next88 -u https://example.com -path /_next -path /api
# Path file
next88 -u https://example.com -path-file paths.txt
# Windows payload
next88 -u https://example.com -windows
# Output to JSON
next88 -l hosts.txt -o results.json -all-results
# With Discord webhook notifications (real-time alerts)
next88 -l hosts.txt --discord-webhook https://discord.com/api/webhooks/...
-u, --url <url> जाँच करने के लिए एकल URL/होस्ट
-l, --list <file> होस्ट की सूची वाली फ़ाइल (प्रति पंक्ति एक)
-t, --threads <num> समवर्ती थ्रेड की संख्या (डिफ़ॉल्ट: 10)
--timeout <seconds> अनुरोध टाइमआउट सेकंड में (डिफ़ॉल्ट: 10)
-o, --output <file> परिणामों के लिए आउटपुट फ़ाइल (JSON प्रारूप)
--all-results केवल असुरक्षित होस्ट नहीं, बल्कि सभी परिणाम आउटपुट फ़ाइल में सहेजें
-k, --insecure SSL प्रमाणपत्र सत्यापन अक्षम करें (डिफ़ॉल्ट: true)
-v, --verbose विस्तृत आउटपुट (सभी होस्ट के लिए प्रतिक्रिया स्निपेट दिखाएँ)
-q, --quiet शांत मोड (केवल असुरक्षित होस्ट दिखाएँ)
--no-color रंगीन आउटपुट अक्षम करें
--safe-check RCE PoC के बजाय सुरक्षित साइड-चैनल पहचान का उपयोग करें
--windows Unix shell के बजाय Windows PowerShell पेलोड का उपयोग करें
--waf-bypass WAF सामग्री निरीक्षण को बायपास करने के लिए जंक डेटा जोड़ें (डिफ़ॉल्ट: 128KB)
--waf-bypass-size <KB> WAF बायपास के लिए जंक डेटा का आकार KB में (डिफ़ॉल्ट: 128)
--vercel-waf-bypass Vercel WAF बायपास पेलोड वेरिएंट का उपयोग करें
--path <path> परीक्षण के लिए कस्टम पथ (एकाधिक बार उपयोग किया जा सकता है)
--path-file <file> परीक्षण के लिए पथों की सूची वाली फ़ाइल (प्रति पंक्ति एक)
--check-source-exposure HTML से ACTION_ID निष्कर्षण के माध्यम से स्रोत कोड एक्सपोज़र की जाँच करें
--double-encode WAF को बायपास करने के लिए डबल URL एन्कोडिंग लागू करें
--semicolon-bypass WAF को बायपास करने के लिए रणनीतिक स्थानों पर सेमीकोलन जोड़ें
--discord-webhook <url> रीयल-टाइम कमजोरी सूचनाओं के लिए Discord वेबहुक URL
--dos-test एकाधिक अनुरोध भेजकर सेवा से इनकार (DoS) का परीक्षण करें
--dos-requests <num> DoS परीक्षण के लिए भेजे जाने वाले अनुरोधों की संख्या (डिफ़ॉल्ट: 100)
JSON आउटपुट संरचना:
{
"scan_time": "2025-12-13T03:35:53Z",
"total_results": 1,
"results": [
{
"host": "https://example.com",
"vulnerable": true,
"status_code": 303,
"final_url": "https://example.com/",
"tested_url": "https://example.com/",
"timestamp": "2025-12-13T03:35:51Z"
}
]
}
यह उपकरण AutoAR प्रोजेक्ट में एकीकृत है और इसका उपयोग इस प्रकार किया जा सकता है:
# Via AutoAR main script
./main.sh react2shell_scan run -d example.com
# Via Discord bot
/react2shell_scan domain:example.com
यह उपकरण स्वचालित रूप से AutoAR डॉकर इमेज में बनाया और स्थापित किया जाता है:
RUN go install github.com/h0tak88r/next88@latest
Assetnote सुरक्षा अनुसंधान टीम के शोध पर आधारित।
विवरण के लिए LICENSE फ़ाइल देखें।