
Scanner basato su Python per la RCE CVE-2025-55182 in React Server Components. Supporta rilevamento sicuro di canali laterali, bypass del WAF, scansione multi-thread e output JSON/CSV/HTML.
Questo repository contiene uno strumento di scansione per CVE-2025-55182, una vulnerabilità critica di esecuzione di codice in remoto (RCE) nei React Server Components (RSC).
Questo strumento è solo per scopi educativi e di test autorizzati. Non utilizzare questo strumento su sistemi di cui non sei proprietario o per i quali non hai esplicito permesso di test. Gli autori non sono responsabili per un uso improprio.
Per un'analisi tecnica dettagliata, fare riferimento a: https://react2shell.com/
pip3 install requests tqdm
Verifica se un URL di destinazione è vulnerabile.
python3 CVE-2025-55182.py -u <url>
Scansiona un elenco di host da un file (uno per riga).
python3 CVE-2025-55182.py -l <hosts_file>
Usa il rilevamento tramite canale laterale (basato su tempi/errori) invece di tentare RCE.
python3 CVE-2025-55182.py -u <url> --safe-check
Aggiungi dati spazzatura per bypassare l'ispezione del contenuto WAF o utilizza bypass specifici.
# Bypass WAF standard (dati spazzatura)
python3 CVE-2025-55182.py -u <url> --waf-bypass --waf-bypass-size 128
# Variante di bypass WAF Vercel
python3 CVE-2025-55182.py -u <url> --vercel-waf-bypass
Salva i risultati in un file in formato JSON, CSV o HTML.
python3 CVE-2025-55182.py -u <url> -o results.json --format json
| Argomento | Descrizione |
|---|
-u, --url | Singolo URL/host da verificare. |
-l, --list | File contenente l'elenco degli host da scansionare. |
-t, --threads | Numero di thread concorrenti (default: 10). |
--timeout | Timeout della richiesta in secondi (default: 10). |
-o, --output | File di output per i risultati. |
--format | Formato di output: json, csv, html. |
--safe-check | Usa il rilevamento sicuro tramite canale laterale invece del PoC RCE. |
--windows | Usa payload PowerShell di Windows. |
--waf-bypass | Aggiungi dati spazzatura per bypassare il WAF. |
--vercel-waf-bypass | Usa payload di bypass WAF Vercel. |
--proxy | URL del proxy (es., http://127.0.0.1:8080). |