
Uma extensão do Chrome para detectar vulnerabilidades React2Shell (CVE-2025-55182 & CVE-2025-66478) em aplicações web
Uma extensão para Chrome para detectar vulnerabilidades React2Shell (CVE-2025-55182 & CVE-2025-66478) em aplicações web.
React2Shell Detector é uma extensão de navegador que ajuda pesquisadores de segurança e desenvolvedores web a identificar potenciais vulnerabilidades React2Shell em aplicações web. A extensão envia payloads de detecção seguros para URLs alvo e analisa as respostas para determinar se a aplicação está vulnerável.
Este projeto é inspirado e baseado no script Python react2shell-scanner da Assetnote, reimplementado como uma extensão Chrome para facilitar a varredura baseada no navegador.
A extensão estará disponível em breve na Chrome Web Store.
Clone o repositório
git clone https://github.com/xiaopeng-ye/react2shell-detector.git
cd react2shell-detector
Instale as dependências
pnpm install
Compile a extensão
Para desenvolvimento (com hot-reload):
pnpm dev
Para produção:
pnpm build
Carregue a extensão no Chrome
chrome://extensions/build/chrome-mv3-devbuild/chrome-mv3-prodFixar a extensão (opcional)
Abra a extensão
Digitalize uma URL
Revise os resultados
Veja detalhes
react2shell-detector/
├── components/ # Componentes React
│ ├── ui/ # Componentes de UI reutilizáveis
│ ├── ScanForm.tsx # Campo de URL e botão de scan
│ ├── ScanResult.tsx # Exibição de resultados
│ └── ...
├── lib/ # Lógica principal
│ ├── detector.ts # Lógica de detecção de vulnerabilidade
│ ├── payload.ts # Geração de payloads
│ ├── types.ts # Definições de tipos TypeScript
│ └── utils.ts # Funções auxiliares
├── styles/ # Estilos globais
├── popup.tsx # Ponto de entrada do popup da extensão
├── background.ts # Service worker em segundo plano
└── package.json # Configuração do projeto
# Modo de desenvolvimento com hot-reload
pnpm dev
# Build de produção
pnpm build
# Empacotar para distribuição
pnpm package
# Formatar código
pnpm prettier --write .
Este projeto usa Prettier com as seguintes convenções:
Sempre formate seu código antes de commitar:
pnpm prettier --write .
IMPORTANTE: Esta ferramenta foi projetada para:
NÃO PARA:
Sempre obtenha autorização adequada antes de escanear qualquer aplicação web.
Contribuições são bem-vindas! Sinta-se à vontade para enviar um Pull Request.
git checkout -b feature/minha-funcionalidade-incrivel)git commit -m 'Adiciona uma funcionalidade incrível')git push origin feature/minha-funcionalidade-incrivel)Este projeto é construído sobre a excelente pesquisa e trabalho da Assetnote. A lógica central de detecção foi adaptada do script Python react2shell-scanner deles.
Este projeto está licenciado sob a Licença MIT – veja o arquivo LICENSE para detalhes.
Esta ferramenta é fornecida apenas para fins educacionais e de teste de segurança autorizado. Os autores e contribuidores não são responsáveis por qualquer uso indevido ou danos causados por esta ferramenta. Sempre garanta que você tem autorização adequada antes de escanear qualquer aplicação web.
Se você encontrar problemas ou tiver dúvidas: