
Scanner leve e templates Nuclei para identificar RCEs de desserialização em React e Next.js (CVE-2025-55182 / CVE-2025-66478).
Ferramenta de CLI + modelos Nuclei para detectar duas vulnerabilidades críticas de RCE em React Server Components e Next.js Server Actions.
O scanner foi reescrito com base na vulnerabilidade react2shell divulgada.
CVE-2025-55182 – RCE por Desserialização em React Server Components
Uma falha no processo de desserialização React Flight permite que referências controladas pelo usuário sejam resolvidas para funções do servidor, levando à execução remota de código.
Afeta React 19.0.0–19.2.0.
CVE-2025-66478 – RCE em Next.js Server Actions
O Next.js herda o mesmo comportamento inseguro de desserialização ao lidar com Server Actions, resultando no mesmo vetor de RCE.
Afeta Next.js 14.3.0-canary.77 até 16.0.6.
Ambas são classificadas como CVSS 10.0 devido à trivialidade de exploração e ao impacto completo de RCE. Lançamentos atualizados do React e Next.js fornecem correções.
Identificação apenas:
python3 scanner.py -u https://exemplo.com --fingerprint-only
Detecção por callback
(use qualquer ouvinte DNS/HTTP, incluindo Burp Collaborator):
python3 scanner.py -u https://exemplo.com --callback-url https://seu-id.oast.pro/r2s
Workflow do Nuclei:
nuclei -u https://exemplo.com -w nuclei/react2shell-workflow.yaml
Descoberta da vulnerabilidade e pesquisa do PoC por: