
このリポジトリには、React Server Components (RSC) の重要なリモートコード実行 (RCE) 脆弱性である CVE-2025-55182 用のスキャナーツールが含まれています。
このツールは教育目的および許可されたテスト目的のみに使用してください。 所有していないシステムや明示的なテスト許可がないシステムでは使用しないでください。作者は誤用について一切の責任を負いません。
詳細な技術分析については、https://react2shell.com/ を参照してください。
pip3 install requests tqdm
ターゲットのURLが脆弱かどうかを確認します。
python3 CVE-2025-55182.py -u <url>
ファイルからホストのリスト(1行1ホスト)をスキャンします。
python3 CVE-2025-55182.py -l <hosts_file>
RCEを試行せずに、サイドチャネル検出(タイミング/エラーベース)を使用します。
python3 CVE-2025-55182.py -u <url> --safe-check
ジャンクデータを追加してWAFのコンテンツ検査を回避するか、特定の回避手法を使用します。
# 標準WAF回避(ジャンクデータ)
python3 CVE-2025-55182.py -u <url> --waf-bypass --waf-bypass-size 128
# Vercel WAF回避のバリアント
python3 CVE-2025-55182.py -u <url> --vercel-waf-bypass
結果を JSON、CSV、HTML 形式のファイルに保存します。
python3 CVE-2025-55182.py -u <url> -o results.json --format json
| 引数 | 説明 |
|---|
-u, --url | チェックする単一のURL/ホスト。 |
-l, --list | スキャンするホストのリストを含むファイル。 |
-t, --threads | 同時実行スレッド数(デフォルト: 10)。 |
--timeout | リクエストのタイムアウト(秒)(デフォルト: 10)。 |
-o, --output | 結果の出力ファイル。 |
--format | 出力形式: json、csv、html。 |
--safe-check | RCE PoC ではなく、安全なサイドチャネル検出を使用。 |
--windows | Windows PowerShell ペイロードを使用。 |
--waf-bypass | WAFを回避するためにジャンクデータを追加。 |
--vercel-waf-bypass | Vercel WAF 回避ペイロードを使用。 |
--proxy | プロキシURL(例: http://127.0.0.1:8080)。 |