
Questo strumento è un Proof of Concept (PoC) destinato esclusivamente a scopi di ricerca sulla sicurezza e didattici. L'utilizzo di questo strumento su sistemi senza autorizzazione esplicita è illegale e punibile dalla legge. L'autore (Tiger-Foxx) non si assume alcuna responsabilità per un uso improprio.

EN: Questo strumento è una Prova di Concetto (PoC) destinata esclusivamente alla ricerca sulla sicurezza e a fini educativi. L'utilizzo di questo strumento su sistemi senza autorizzazione esplicita è illegale e punibile per legge. L'autore (Tiger-Foxx) non si assume alcuna responsabilità per un uso improprio.
FR: Cet outil est une Preuve de Concept (PoC) destinée uniquement à la recherche en sécurité et à des fins éducatives. L'utilisation de cet outil sur des systèmes sans autorisation explicite est illégale.
Fox-RSC Tool è un'estensione per browser e un kit di strumenti specializzato progettato per rilevare e dimostrare la critica vulnerabilità CVE-2025-55182 (React2Shell) che affligge i React Server Components (RSC).
Questo toolkit offre una suite completa per i ricercatori di sicurezza per identificare endpoint vulnerabili e verificare il vettore di Esecuzione Remota di Comandi (RCE) in un ambiente controllato.
Classe di vulnerabilità: Deserializzazione insicura / Esecuzione remota di comandi Punteggio CVSS: 10.0 (Critico) Data di divulgazione: 3 dicembre 2025
Conosciuta anche come React2Shell, questa vulnerabilità critica interessa il protocollo Flight utilizzato dai React Server Components (RSC), in particolare all'interno del pacchetto react-server. Permette l'Esecuzione Remota di Comandi (RCE) senza autenticazione con un punteggio CVSS di 10.0.
La vulnerabilità deriva da una deserializzazione insicura dei payload RSC.
Nota: Le applicazioni puramente lato client (SPA) o quelle senza supporto RSC non sono interessate.
rsc, next-router-state-tree) e gli elementi DOM per identificare applicazioni Next.js/RSC.whoami, ls -la) su target autorizzati.
Popup dell'estensione Fox-RSC Tool che mostra l'interfaccia principale con le sezioni di rilevamento e sfruttamento.

Modelli di comando integrati per testare la RCE (whoami, pwd, ecc.) nella sezione di sfruttamento.
extension_proxy.py)shodan_scanner.py)chrome://extensions/ nel tuo browser basato su Chromium.extension/ da questo repository.
Icona di Fox-RSC Tool visibile nella barra degli strumenti del browser dopo l'installazione.
Per garantire test di sfruttamento affidabili senza interferenze CORS:
python extension_proxy.py
Il server rimarrà in ascolto sulla porta 8765.
Richiede una chiave API Shodan valida.
pip install shodan requests tqdm
python shodan_scanner.py

Output dello scanner Shodan che mostra host vulnerabili e risultati della scansione.
È necessaria una correzione immediata per tutti i sistemi affetti.
Sviluppato da Tiger-Foxx Progettazione e ricerca originali
Stay Safe, Stay Secure.