
GUIベースのセキュリティテストツールキットで、React Server Actionsのプロトタイプ汚染(prototype pollution)脆弱性(CVE-2025-55182)の検出・悪用に対応し、POC検証、仮想ターミナル、FOFA統合によるバッチスキャンを備えています。
Electron + Vue 3 で構築されたセキュリティテストツールキットです。React Server Actions の脆弱性検出と悪用に特化しています。
中文文档 | English
React2Shell Toolbox は、Next.js React Server Actions のプロトタイプ汚染脆弱性(CVE-2025-55182)向けに設計されたセキュリティテストツールです。POC 検証、仮想ターミナル操作、FOFA アセット検索、高度なルートハイジャック機能などを備えたユーザーフレンドリーな GUI を提供します。




GitHub Releases からお使いのプラットフォーム用のインストーラをダウンロードしてください:
Windows-react2shell-toolbox-{version}-setup.exe または Windows-react2shell-toolbox-{version}-portable.exemacOS-react2shell-toolbox-{version}-x64.dmg(Intel)または macOS-react2shell-toolbox-{version}-arm64.dmg(Apple Silicon)Linux-react2shell-toolbox-{version}-x64.AppImage または .deb / .tar.gznpm install
npm run dev
# Windows
npm run build:win
# macOS
npm run build:mac
# Linux
npm run build:linux
# 全プラットフォーム
npm run build:all
app="Apache-Tomcat")react2shell-toolbox/
├── src/
│ ├── main/ # Electron メインプロセス
│ │ ├── index.js # メインプロセスエントリ
│ │ ├── poc-handler.js # POC 実行ハンドラ
│ │ ├── terminal-handler.js # 仮想ターミナルハンドラ
│ │ ├── fofa-handler.js # FOFA API ハンドラ
│ │ ├── github-oauth-handler.js # GitHub OAuth ハンドラ
│ │ ├── storage-handler.js # ストレージ管理ハンドラ
│ │ └── updater.js # 自動アップデートハンドラ
│ ├── preload/ # プリロードスクリプト
│ │ └── index.js # IPC 通信ブリッジ
│ └── renderer/ # レンダラープロセス(フロントエンド)
│ ├── src/
│ │ ├── components/ # Vue コンポーネント
│ │ │ ├── poc/ # POC 検証コンポーネント
│ │ │ ├── batch/ # バッチ検証コンポーネント
│ │ │ └── settings/ # 設定コンポーネント
│ │ ├── views/ # ページビュー
│ │ ├── stores/ # Pinia 状態管理
│ │ ├── router/ # ルーター設定
│ │ ├── composables/ # コンポーザブル関数
│ │ └── App.vue # ルートコンポーネント
│ └── index.html # HTML エントリ
├── resources/ # アプリケーションリソース
│ ├── icon.png # アプリアイコン
│ └── icon.ico # Windows アイコン
├── changelog/ # バージョン変更履歴
├── electron-builder.yml # ビルド設定
└── package.json # プロジェクト設定
⚠️ このツールはセキュリティ研究および許可を得たテストのみを目的としています
このツールは、Next.js React Server Actions のプロトタイプ汚染脆弱性(CVE-2025-55182)を対象としています。
MIT License
このプロジェクトを支援してくださったすべてのコントリビューターに感謝します!
あらゆる形式の貢献を歓迎します。以下に限りません:
Issues ページでディスカッションに参加するか、Pull Request を直接送信してください。
免責事項: このツールはセキュリティ研究および教育目的のみを対象としています。ユーザーは現地の法律と規制を遵守し、違法な目的で使用してはなりません。