
Implementazione Go ad alte prestazioni per rilevare vulnerabilità RCE nei React Server Components (CVE-2025-55182 & CVE-2025-66478).
Implementazione Go ad alte prestazioni per rilevare vulnerabilità RCE dei React Server Components (CVE-2025-55182 e CVE-2025-66478).
go install github.com/h0tak88r/next88@latest
git clone https://github.com/h0tak88r/next88.git
cd next88
go build -o next88 .
# Scan single host
next88 -u https://example.com
# Scan from file
next88 -l hosts.txt
# With custom threads
next88 -l hosts.txt -t 50
# Safe check (side-channel detection)
next88 -u https://example.com -safe-check
# WAF bypass with custom size
next88 -u https://example.com -waf-bypass -waf-bypass-size 256
# Vercel WAF bypass
next88 -u https://example.com -vercel-waf-bypass
# Double URL encoding bypass
next88 -u https://example.com -double-encode
# Semicolon bypass
next88 -u https://example.com -semicolon-bypass
# Source code exposure check
next88 -u https://example.com -check-source-exposure
# DoS test (send multiple requests)
next88 -u https://example.com --dos-test --dos-requests 200
# Custom paths
next88 -u https://example.com -path /_next -path /api
# Path file
next88 -u https://example.com -path-file paths.txt
# Windows payload
next88 -u https://example.com -windows
# Output to JSON
next88 -l hosts.txt -o results.json -all-results
# With Discord webhook notifications (real-time alerts)
next88 -l hosts.txt --discord-webhook https://discord.com/api/webhooks/...
-u, --url <url> Singolo URL/host da controllare
-l, --list <file> File contenente un elenco di host (uno per riga)
-t, --threads <num> Numero di thread concorrenti (default: 10)
--timeout <seconds> Timeout della richiesta in secondi (default: 10)
-o, --output <file> File di output per i risultati (formato JSON)
--all-results Salva tutti i risultati nel file di output, non solo gli host vulnerabili
-k, --insecure Disabilita la verifica del certificato SSL (default: true)
-v, --verbose Output dettagliato (mostra snippet di risposta per tutti gli host)
-q, --quiet Modalità silenziosa (mostra solo host vulnerabili)
--no-color Disabilita output colorato
--safe-check Usa rilevamento sicuro del canale laterale invece di PoC RCE
--windows Usa payload di Windows PowerShell invece della shell Unix
--waf-bypass Aggiungi dati spazzatura per bypassare l'ispezione dei contenuti WAF (default: 128KB)
--waf-bypass-size <KB> Dimensione dei dati spazzatura in KB per il bypass WAF (default: 128)
--vercel-waf-bypass Usa variante del payload di bypass WAF di Vercel
--path <path> Percorso personalizzato da testare (può essere usato più volte)
--path-file <file> File contenente un elenco di percorsi da testare (uno per riga)
--check-source-exposure Controlla l'esposizione del codice sorgente tramite estrazione di ACTION_ID dall'HTML
--double-encode Applica doppia codifica URL per bypassare WAF
--semicolon-bypass Aggiungi punti e virgola in punti strategici per bypassare WAF
--discord-webhook <url> URL del webhook di Discord per notifiche di vulnerabilità in tempo reale
--dos-test Test per Denial of Service inviando più richieste
--dos-requests <num> Numero di richieste da inviare per il test DoS (default: 100)
Struttura dell'output JSON:
{
"scan_time": "2025-12-13T03:35:53Z",
"total_results": 1,
"results": [
{
"host": "https://example.com",
"vulnerable": true,
"status_code": 303,
"final_url": "https://example.com/",
"tested_url": "https://example.com/",
"timestamp": "2025-12-13T03:35:51Z"
}
]
}
Questo strumento è integrato nel progetto AutoAR e può essere utilizzato tramite:
# Via AutoAR main script
./main.sh react2shell_scan run -d example.com
# Via Discord bot
/react2shell_scan domain:example.com
The tool is automatically built and installed in the AutoAR Docker image:
RUN go install github.com/h0tak88r/next88@latest
Basato sulla ricerca del team Assetnote Security Research.
Vedi il file LICENSE per i dettagli.