CVE-2025-55182
https://github.com/user-attachments/assets/0da9a623-fe2a-4a96-8192-7a07a76635d7
React2Shell Scanner - Estensione Burp Suite

Descrizione
React RCE Scanner è un'estensione Burp Suite progettata per rilevare e sfruttare la vulnerabilità React CVE-2025-55182 (Remote Code Execution nelle applicazioni React). Cattura automaticamente gli URL durante la navigazione, rimuove i duplicati, applica filtri regex per esclusioni e scansiona alla ricerca della vulnerabilità. Non è richiesto un abbonamento Burp a pagamento: funziona con la Community Edition.
Questo strumento è solo a scopo educativo e di ricerca sulla sicurezza. Usalo in modo responsabile e con autorizzazione.
Funzionalità
- Cattura automatica degli URL: Raccoglie URL base unici (protocollo + host + porta) dal traffico HTTP nello strumento Proxy.
- Rimozione duplicati: Garantisce che non ci siano URL ripetuti nell'elenco.
- Filtro esclusione regex: Escludi domini o pattern specifici (es.
\.gov$ o internal\.company\.com) per concentrare la scansione.
- Scansione vulnerabilità: Scansiona per React RCE (CVE-2025-55182) inviando payload costruiti e verificando indicatori come "digest" nelle risposte.
- Tabella dei target vulnerabili: Mostra i risultati con URL, stato e output (es. digest estratto).
- Importa domini: Carica un elenco di domini da un file di testo (uno per riga).
- Controlli Avvia/Stop: Gestione semplice della scansione con stato in tempo reale.
- Nessun Burp a pagamento richiesto: Funziona con Burp Suite Community Edition.
Installazione
-
Scarica il file Python:
- Scarica questo file:
https://github.com/Updatelap/CVE-2025-55182/blob/main/burp_react_scanner.py
-
Carica in Burp Suite:
- Apri Burp Suite.
- Vai su Extender > Extensions > Add.
- Seleziona Extension type: Python.
- Scegli il file
.py.
- Clicca su Next. L'estensione si caricherà e vedrai la scheda "React RCE".
Utilizzo
-
Cattura URL:
- Naviga sui siti web tramite il Proxy di Burp.
- Gli URL appariranno automaticamente nell'area "Captured URLs".
-
Importa domini (opzionale):
- Clicca su "Import Domains".
- Seleziona un file di testo con un dominio per riga (es.
https://example.com).
- I duplicati vengono rimossi automaticamente.
-
Applica filtro (opzionale):
- Inserisci una regex in "Regex Exclude" (es.
\.gov$ per escludere domini .gov).
-
Avvia scansione:
- Clicca su "Start Scan".
- Lo strumento testerà ogni URL per CVE-2025-55182.
- I target vulnerabili appariranno nella tabella in basso con i dettagli.
-
Stop/Clear:
- Clicca su "Stop" per interrompere la scansione.
- Clicca su "Clear" per resettare l'elenco degli URL.
Screenshot
Limitazioni
- Funziona meglio con traffico HTTP/HTTPS catturato nel Proxy.
- La scansione potrebbe richiedere tempo per elenchi grandi: sii paziente.
- Possibili falsi positivi; verifica manualmente.
Disclaimer
Questo strumento è solo per hacking etico e ricerca. Non utilizzarlo su target non autorizzati. L'autore non è responsabile per un uso improprio.
Contributi
Pull request benvenute! Per modifiche importanti, apri prima una issue.
Contatti
Se trovi bug o hai suggerimenti, crea una issue su GitHub.
[email protected]