
이 도구는 보안 연구 및 교육 목적으로만 제공되는 개념 증명(PoC)입니다. 명시적인 허가 없이 시스템에서 이 도구를 사용하는 것은 불법이며 법적 처벌을 받을 수 있습니다. 작성자(Tiger-Foxx)는 오용에 대해 어떠한 책임도 지지 않습니다.

한국어: 이 도구는 보안 연구 및 교육 목적으로만 사용되는 PoC(Proof of Concept)입니다. 명시적 허가 없이 시스템에 이 도구를 사용하는 것은 불법이며 법적 처벌을 받을 수 있습니다. 저자(Tiger-Foxx)는 오용에 대한 책임을 지지 않습니다.
프랑스어: 이 도구는 보안 연구 및 교육 목적으로만 사용되는 PoC(Proof of Concept)입니다. 명시적 허가 없이 시스템에 이 도구를 사용하는 것은 불법입니다.
Fox-RSC Tool은 React Server Components(RSC)에 영향을 미치는 심각한 CVE-2025-55182(React2Shell) 취약점을 탐지하고 시연하기 위해 설계된 특수 브라우저 확장 프로그램 및 툴킷입니다.
이 툴킷은 보안 연구자가 취약한 엔드포인트를 식별하고 통제된 환경에서 원격 코드 실행(RCE) 벡터를 확인할 수 있는 포괄적인 제품군을 제공합니다.
취약점 분류: 안전하지 않은 역직렬화 / 원격 코드 실행 CVSS 점수: 10.0 (치명적) 공개일: 2025년 12월 3일
React2Shell로도 알려진 이 치명적인 취약점은 React Server Components(RSC)에서 사용하는 Flight 프로토콜, 특히 react-server 패키지에 영향을 미칩니다. 이 취약점은 CVSS 점수 10.0으로 인증되지 않은 원격 코드 실행(RCE)을 허용합니다.
이 취약점은 RSC 페이로드의 안전하지 않은 역직렬화에서 비롯됩니다.
참고: 순수 클라이언트 측 애플리케이션(SPA) 또는 RSC를 지원하지 않는 애플리케이션은 영향을 받지 않습니다.
x-rsc, next-router-state-tree)와 DOM 요소를 자동으로 분석하여 Next.js/RSC 애플리케이션을 식별합니다.whoami, ls -la)을 테스트할 수 있는 내장 터미널 인터페이스입니다.
탐지 및 익스플로잇 섹션이 포함된 Fox-RSC Tool 확장 프로그램 팝업의 메인 인터페이스입니다.

익스플로잇 섹션에서 RCE 테스트(whoami, pwd 등)를 위한 내장 명령 템플릿입니다.
extension_proxy.py)shodan_scanner.py)chrome://extensions/로 이동합니다.extension/ 디렉터리를 선택합니다.
설치 후 브라우저 도구 모음에 표시되는 Fox-RSC Tool 아이콘입니다.
CORS 간섭 없이 안정적인 익스플로잇 테스트를 위해:
python extension_proxy.py
서버는 8765 포트에서 수신 대기합니다.
유효한 Shodan API 키가 필요합니다.
pip install shodan requests tqdm
python shodan_scanner.py

취약한 호스트와 스캔 결과를 표시하는 Shodan 스캐너 출력입니다.
영향을 받는 모든 시스템에 즉시 패치가 필요합니다.
Tiger-Foxx가 개발함 원본 디자인 및 연구
안전하게 지내세요, 보안을 유지하세요.