
Scanner leggero e template Nuclei per identificare RCE di deserializzazione in React e Next.js (CVE-2025-55182 / CVE-2025-66478).
Strumento CLI + template Nuclei per rilevare due vulnerabilità RCE critiche in React Server Components e Next.js Server Actions.
Lo scanner è stato riscritto in base alla vulnerabilità react2shell divulgata.
CVE-2025-55182 – React Server Components Deserialization RCE
Una falla nel processo di deserializzazione React Flight consente ai riferimenti controllati dall'utente di risolversi in funzioni server, portando all'esecuzione di codice remoto.
Interessa React 19.0.0–19.2.0.
CVE-2025-66478 – Next.js Server Actions RCE
Next.js eredita lo stesso comportamento di deserializzazione non sicuro quando gestisce le Server Actions, con il medesimo percorso di RCE.
Interessa Next.js dalla 14.3.0-canary.77 alla 16.0.6.
Entrambe sono valutate CVSS 10.0 a causa della banale sfruttabilità e del pieno impatto RCE. Le versioni aggiornate di React e Next.js forniscono patch.
Solo fingerprinting:
python3 scanner.py -u https://example.com --fingerprint-only
Rilevamento callback
(usa qualsiasi listener DNS/HTTP, incluso Burp Collaborator):
python3 scanner.py -u https://example.com --callback-url https://your-id.oast.pro/r2s
Workflow Nuclei:
nuclei -u https://example.com -w nuclei/react2shell-workflow.yaml
Scoperta della vulnerabilità e ricerca del PoC a cura di: