Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
React2Shell-Toolbox — Kit de teste de segurança baseado em GUI para detectar e explorar a vulnerabilidade de poluição de protótipo de ações do servidor React (CVE-2025-55182) com verificação de POC, terminal virtual e varredura em lote integrada com FOFA. | Kitploit
Ferramentas/GitHubGitHub/moleft/react2shell-toolbox
ReconhecimentoScanners de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de Penetração
GitHubmoleft/react2shell-toolbox

React2Shell-Toolbox

Kit de teste de segurança baseado em GUI para detectar e explorar a vulnerabilidade de poluição de protótipo de ações do servidor React (CVE-2025-55182) com verificação de POC, terminal virtual e varredura em lote integrada com FOFA.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
36há 8 mesesRevisado pelo Kitploit

React2Shell Toolbox

GitHub release GitHub stars GitHub forks GitHub issues GitHub license GitHub downloads

Electron Vue Vuetify Node

Um kit de ferramentas de teste de segurança construído com Electron + Vue 3, focado na detecção e exploração de vulnerabilidades do React Server Actions.

中文文档 | English

Visão Geral

O React2Shell Toolbox é uma ferramenta de teste de segurança projetada para a vulnerabilidade de poluição de protótipo do React Server Actions do Next.js (CVE-2025-55182). Ele fornece uma GUI amigável com recursos que incluem verificação POC, interação com terminal virtual, pesquisa de ativos FOFA e capacidades avançadas de sequestro de rotas.

Capturas de Tela

Verificação POC

Verificação POC

Terminal Virtual

Terminal Virtual

Verificação em Lote (Integração FOFA)

Verificação em Lote

Configurações

Configurações

Funcionalidades Principais

✅ Módulo de Verificação POC

  • Detecção básica de vulnerabilidades e execução de comandos
  • Visualização completa da resposta (modo duplo: fonte/pré-visualização)
  • Extração da saída do comando
  • Interação com terminal virtual (suporte Linux/macOS)
  • Gerenciamento de histórico (salvamento automático, exibição de favicon)
  • Integração com Monaco Editor

✅ Módulo de Verificação em Lote

  • Integração com API FOFA (pesquisa, estatísticas, informações do usuário)
  • 7 dimensões de agregação estatística (protocolo, domínio, porta, título, SO, servidor, localização)
  • Filtragem inteligente e combinação de múltiplas condições
  • Gerenciamento de histórico de pesquisa
  • Controle de taxa de requisições e gerenciamento de fila
  • Exibição de informações do usuário (avatar, status VIP, saldo F-coin/F-point)

✅ Gerenciamento de Configurações

  • Configurações de requisição (timeout, certificado SSL)
  • Configurações de proxy (HTTP/HTTPS/SOCKS5)
  • Configurações FOFA (configuração da API, teste de conexão, bypass de proxy)
  • Espelho da China (aceleração do GitHub)
  • Verificação automática de atualizações (opcional)
  • Configuração de recursos avançados (requer autorização)

Download e Instalação

Baixe o instalador para sua plataforma em GitHub Releases:

  • Windows: Windows-react2shell-toolbox-{version}-setup.exe ou Windows-react2shell-toolbox-{version}-portable.exe
  • macOS: macOS-react2shell-toolbox-{version}-x64.dmg (Intel) ou macOS-react2shell-toolbox-{version}-arm64.dmg (Apple Silicon)
  • Linux: Linux-react2shell-toolbox-{version}-x64.AppImage ou .deb / .tar.gz

Compilar a partir do Código Fonte

Requisitos

  • Node.js >= 18
  • npm >= 9

Instalar Dependências

root@kitploit:~
npm install

Modo de Desenvolvimento

root@kitploit:~
npm run dev

Compilar Aplicação

root@kitploit:~
# Windows
npm run build:win

# macOS
npm run build:mac

# Linux
npm run build:linux

# Todas as plataformas
npm run build:all

Guia de Uso

Verificação POC

  1. Insira a URL alvo e o comando
  2. Clique em "Executar Detecção"
  3. Visualize os resultados da detecção e a saída do comando
  4. Mude para "Terminal Virtual" para interação

Verificação em Lote

  1. Configure a API FOFA nas configurações (Obter credenciais)
  2. Insira a consulta de pesquisa FOFA (ex.: app="Apache-Tomcat")
  3. Carregue as estatísticas e selecione as condições de filtro
  4. Visualize a lista de ativos (em breve)

Stack Tecnológica

Frontend

  • Framework: Vue 3 (Composition API)
  • Biblioteca UI: Vuetify 3 (Material Design)
  • Router: Vue Router 4
  • Gerenciamento de Estado: Pinia
  • Editor de Código: Monaco Editor
  • Terminal: xterm.js + xterm-addon-fit

Backend

  • Runtime: Electron 39 + Node.js 18+
  • Ferramentas de Build: Electron Vite + Electron Builder
  • Cliente HTTP: Axios + Node Fetch
  • Suporte a Proxy: https-proxy-agent + socks-proxy-agent
  • Renderização Markdown: marked + highlight.js

Estrutura do Projeto

root@kitploit:~
react2shell-toolbox/
├── src/
│   ├── main/                      # Processo principal do Electron
│   │   ├── index.js              # Entrada do processo principal
│   │   ├── poc-handler.js        # Manipulador de execução POC
│   │   ├── terminal-handler.js   # Manipulador do terminal virtual
│   │   ├── fofa-handler.js       # Manipulador da API FOFA
│   │   ├── github-oauth-handler.js # Manipulador OAuth do GitHub
│   │   ├── storage-handler.js    # Manipulador de gerenciamento de armazenamento
│   │   └── updater.js            # Manipulador de atualização automática
│   ├── preload/                   # Scripts de pré-carregamento
│   │   └── index.js              # Ponte de comunicação IPC
│   └── renderer/                  # Processo renderizador (frontend)
│       ├── src/
│       │   ├── components/       # Componentes Vue
│       │   │   ├── poc/         # Componentes de verificação POC
│       │   │   ├── batch/       # Componentes de verificação em lote
│       │   │   └── settings/    # Componentes de configurações
│       │   ├── views/           # Visualizações de páginas
│       │   ├── stores/          # Gerenciamento de estado Pinia
│       │   ├── router/          # Configuração de rotas
│       │   ├── composables/     # Funções composables
│       │   └── App.vue          # Componente raiz
│       └── index.html           # Entrada HTML
├── resources/                     # Recursos da aplicação
│   ├── icon.png                 # Ícone do aplicativo
│   └── icon.ico                 # Ícone do Windows
├── changelog/                     # Registros de versões
├── electron-builder.yml          # Configuração de build
└── package.json                  # Configuração do projeto

Módulos Principais

Módulos do Processo Principal

  • poc-handler: Lida com requisições de execução POC com suporte a proxy e bypass de certificado SSL
  • terminal-handler: Gerencia sessões de terminal virtual e streams SSE
  • fofa-handler: Encapsula a API FOFA para consultas de pesquisa, estatísticas e informações do usuário
  • github-oauth-handler: Implementa o fluxo OAuth2 do GitHub e verificação de Star
  • storage-handler: Gerencia armazenamento local (configurações, histórico, cache de favicons)
  • updater: Lida com verificações e downloads de atualizações automáticas

Módulos do Processo Renderizador

  • stores: Gerenciamento de estado global com Pinia (app, configurações, POC, FOFA, atualização)
  • composables: Funções de composição reutilizáveis (sequestro POC, gerenciamento de terminal, etc.)
  • components: Componentes Vue modulares organizados por funcionalidade

Comunicação IPC

  • Usa IPC do Electron para comunicação entre processos principal e renderizador
  • Expõe APIs de forma segura ao renderizador via contextBridge
  • Suporta comunicação bidirecional e escuta de eventos

Aviso de Segurança

⚠️ Esta ferramenta é apenas para pesquisa de segurança e testes autorizados

  • Não use em sistemas não autorizados
  • Os usuários são responsáveis por quaisquer consequências
  • Recomendado para uso apenas em ambientes de teste controlados

Detalhes da Vulnerabilidade

Esta ferramenta tem como alvo a vulnerabilidade de poluição de protótipo do React Server Actions do Next.js (CVE-2025-55182).

Versões Afetadas

  • Next.js < 15.1.0
  • Next.js < 14.2.22
  • Next.js < 13.5.8

Mitigação

  • Atualize o Next.js para a versão mais recente
  • Ative a validação rigorosa de entrada
  • Use políticas CSP para restringir a execução de scripts

Roadmap

Concluído ✅

  • Módulo de verificação POC
  • Interação com terminal virtual
  • Gerenciamento de configurações (requisição, proxy, FOFA, espelho)
  • Verificação de atualizações de versão
  • Integração com API FOFA
  • Agregação estatística e filtragem
  • Recursos avançados (sequestro POC, sequestro em lote)
  • Integração com Monaco Editor
  • Suporte a URL Scheme multiplataforma

Em Andamento 🚧

  • Exibição da lista de ativos em lote
  • Detecção POC em lote
  • Exportação de resultados de detecção

Planejado 📋

  • Suporte a múltiplos idiomas (Chinês Simplificado/Inglês)
  • Tema escuro
  • Sistema de plugins
  • Modelos POC personalizados
  • Geração de relatórios de detecção

Licença

Licença MIT

Contribuidores

Agradecemos a todos os contribuidores que ajudaram este projeto!

Como Contribuir

Aceitamos todos os tipos de contribuições, incluindo, mas não se limitando a:

  • 🐛 Relatórios de bugs
  • 💡 Sugestões de funcionalidades
  • 📝 Melhorias na documentação
  • 🔧 Correções de código ou novas funcionalidades

Por favor, verifique a página de Issues para participar das discussões, ou envie um Pull Request diretamente.

Histórico de Estrelas

Gráfico do Histórico de Estrelas

Agradecimentos

  • Equipe do Next.js
  • Comunidade Electron
  • Comunidade Vue.js
  • Equipe FOFA
  • Todos os contribuidores de código aberto

Aviso Legal: Esta ferramenta é apenas para fins de pesquisa de segurança e educacionais. Os usuários devem cumprir as leis e regulamentos locais e não devem usá-la para fins ilegais.

Baixar ferramenta