
🎯 Scanner automatizado de vulnerabilidades para React2Shell RCE - Google dorking + detecção segura para CVE-2025-55182/CVE-2025-66478 (CVSS 10.0)
React2Shell é uma vulnerabilidade crítica de execução remota de código (RCE) que afeta:
| Alvo | Versões Vulneráveis |
|---|---|
| ⚛️ react-server-dom-webpack | 19.0.0, 19.1.0, 19.1.1, 19.2.0 |
| ⚛️ react-server-dom-turbopack | 19.0.0, 19.1.0, 19.1.1, 19.2.0 |
| ⚛️ react-server-dom-parcel | 19.1.0, 19.1.1, 19.2.0 |
| 🔺 Next.js | 15.0.0-15.0.4, 16.0.0-16.0.6 |
⚠️ Pontuação CVSS: 10.0 (CRÍTICA) - RCE não autenticado!
# Clone repository
git clone https://github.com/yourusername/react2shell-dork-scanner.git
cd react2shell-dork-scanner
# Install dependencies
pip install -r requirements.txt
python3 dork_scanner.py --test-url https://target.com
# Custom dork
python3 dork_scanner.py --dork "inurl:/_next site:example.com"
# Template bawaan
python3 dork_scanner.py --template nextjs --limit 50
python3 dork_scanner.py --scan-file targets.txt
python3 dork_scanner.py --dork "inurl:/_next" --auto-scan
Google Dork Options:
--dork, -d Custom Google dork query
--template, -t Template: nextjs, react, rsc
--limit, -l Max results (default: 50)
--delay Delay antar request (default: 3.0s)
Scanning Options:
--scan-file, -f Scan dari file
--test-url, -u Test single URL
--auto-scan Auto scan setelah dorking
--threads Concurrent threads (default: 5)
--timeout Request timeout (default: 10s)
Output Options:
--output-targets File untuk targets (default: targets.txt)
--output-vuln File untuk vulns (default: vulnerable.txt)
| Template | Dorks |
|---|---|
nextjs | inurl:"/_next/static", intext:"__NEXT_DATA__" |
react |
| Arquivo | Conteúdo |
|---|---|
📄 targets.txt | Todas as URLs do Google dork |
🔴 vulnerable.txt | URLs vulneráveis |
⚠️ AVISO LEGAL
Esta ferramenta é SOMENTE para testes de segurança em alvos que possuem autorização oficial. O uso sem autorização é ILEGAL.
🔒 Mantenha-se Seguro. Faça Varreduras com Responsabilidade. 🔒
| Recurso | Descrição |
|---|
| 🔍 Google Dorking | Busca automática de alvos Next.js/React via Google |
| 💾 Salvar Alvos | Salvar os resultados da busca em targets.txt |
| 🎯 Varredura de Vulnerabilidades | Testar vulnerabilidade em cada alvo |
| 📝 Relatório de Vulnerabilidades | Salvar alvos vulneráveis em vulnerable.txt |
| ⚡ Multi-threading | Varredura rápida com requisições concorrentes |
| 🛡️ Detecção Segura | Detecção por canal lateral (sem exploração) |
inurl:"/static/js/main" intext:"react" |
rsc | inurl:"/api/" intext:"server-action" |