
Implementação em Go de alto desempenho para detecção de vulnerabilidades RCE em React Server Components (CVE-2025-55182 & CVE-2025-66478).
Implementação em Go de alto desempenho para detectar vulnerabilidades RCE em Componentes do Servidor React (CVE-2025-55182 e CVE-2025-66478).
go install github.com/h0tak88r/next88@latest
git clone https://github.com/h0tak88r/next88.git
cd next88
go build -o next88 .
# Scan single host
next88 -u https://example.com
# Scan from file
next88 -l hosts.txt
# With custom threads
next88 -l hosts.txt -t 50
# Safe check (side-channel detection)
next88 -u https://example.com -safe-check
# WAF bypass with custom size
next88 -u https://example.com -waf-bypass -waf-bypass-size 256
# Vercel WAF bypass
next88 -u https://example.com -vercel-waf-bypass
# Double URL encoding bypass
next88 -u https://example.com -double-encode
# Semicolon bypass
next88 -u https://example.com -semicolon-bypass
# Source code exposure check
next88 -u https://example.com -check-source-exposure
# DoS test (send multiple requests)
next88 -u https://example.com --dos-test --dos-requests 200
# Custom paths
next88 -u https://example.com -path /_next -path /api
# Path file
next88 -u https://example.com -path-file paths.txt
# Windows payload
next88 -u https://example.com -windows
# Output to JSON
next88 -l hosts.txt -o results.json -all-results
# With Discord webhook notifications (real-time alerts)
next88 -l hosts.txt --discord-webhook https://discord.com/api/webhooks/...
-u, --url <url> URL/host único para verificar
-l, --list <arquivo> Arquivo contendo lista de hosts (um por linha)
-t, --threads <número> Número de threads concorrentes (padrão: 10)
--timeout <segundos> Tempo limite de requisição em segundos (padrão: 10)
-o, --output <arquivo> Arquivo de saída para resultados (formato JSON)
--all-results Salvar todos os resultados no arquivo de saída, não apenas hosts vulneráveis
-k, --insecure Desabilitar verificação de certificado SSL (padrão: verdadeiro)
-v, --verbose Saída detalhada (mostrar trechos de resposta para todos os hosts)
-q, --quiet Modo silencioso (mostrar apenas hosts vulneráveis)
--no-color Desabilitar saída colorida
--safe-check Usar detecção segura de canal lateral em vez de PoC de RCE
--windows Usar payload do PowerShell do Windows em vez do shell Unix
--waf-bypass Adicionar dados inúteis para bypassar inspeção de conteúdo WAF (padrão: 128KB)
--waf-bypass-size <KB> Tamanho dos dados inúteis em KB para bypass de WAF (padrão: 128)
--vercel-waf-bypass Usar variante de payload de bypass de WAF do Vercel
--path <caminho> Caminho personalizado para testar (pode ser usado várias vezes)
--path-file <arquivo> Arquivo contendo lista de caminhos para testar (um por linha)
--check-source-exposure Verificar exposição de código fonte via extração de ACTION_ID do HTML
--double-encode Aplicar codificação dupla de URL para bypassar WAFs
--semicolon-bypass Adicionar ponto e vírgula em lugares estratégicos para bypassar WAFs
--discord-webhook <url> URL do webhook do Discord para notificações de vulnerabilidade em tempo real
--dos-test Testar Negação de Serviço enviando múltiplas requisições
--dos-requests <número> Número de requisições a enviar para teste de DoS (padrão: 100)
Estrutura da saída JSON:
{
"scan_time": "2025-12-13T03:35:53Z",
"total_results": 1,
"results": [
{
"host": "https://example.com",
"vulnerable": true,
"status_code": 303,
"final_url": "https://example.com/",
"tested_url": "https://example.com/",
"timestamp": "2025-12-13T03:35:51Z"
}
]
}
Esta ferramenta está integrada ao projeto AutoAR e pode ser usada via:
# Via AutoAR main script
./main.sh react2shell_scan run -d example.com
# Via Discord bot
/react2shell_scan domain:example.com
A ferramenta é automaticamente compilada e instalada na imagem Docker do AutoAR:
RUN go install github.com/h0tak88r/next88@latest
Baseado em pesquisa do Assetnote Security Research Team.
Consulte o arquivo LICENSE para detalhes.