
Сканер для проверки концепции для CVE-2025-55182, критической неаутентифицированной RCE в React Server Components. Сканирует одиночные или пакетные цели, предоставляет интерактивную оболочку на уязвимых хостах и экспортирует результаты в JSON/CSV.
Сканер для проверки концепции уязвимости CVE-2025-55182, критической неаутентифицированной уязвимости удаленного выполнения кода (RCE) в React Server Components (RSC).
3 декабря 2025 года была раскрыта критическая уязвимость, затрагивающая приложения React 19.x и Next.js, использующие React Server Components. Ошибка находится в логике десериализации протокола "Flight" RSC, позволяя злоумышленникам выполнять произвольный код на сервере через специально созданные HTTP-запросы.
| Атрибут | Значение |
|---|---|
| CVE | CVE-2025-55182 |
| CVSS | Критический |
| Вектор атаки | Сеть |
| Аутентификация | Не требуется |
| Эксплуатация | Активно эксплуатируется в реальных условиях |
| Продукт | Уязвимые версии | Исправленные версии |
|---|---|---|
| react-server-dom | 19.0.x, 19.1.x, 19.2.x | 19.0.1, 19.1.2, 19.2.1 |
| Next.js (App Router) | 14.3.0-canary.77+, 15.x, 16.x | 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7 |
go run ./cmd/main.go -t https://example.com
go run ./cmd/main.go -t https://example.com -shell
go run ./cmd/main.go -f targets.txt -c 20
go run ./cmd/main.go -f targets.txt -json results.json -csv results.csv
React2Shell Scanner v1.0.0
CVE-2025-55182 | React Server Components RCE
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
[+] УЯЗВ https://app.example.com/ 142ms
[-] БЕЗОП https://api.example.com/ 203ms
[!] ОШИБКА https://internal.example.com/ (тайм-аут) 15000ms
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
СКАНИРОВАНИЕ ЗАВЕРШЕНО
Целей отсканировано: 3
Уязвимых: 1 (33%)
Безопасных: 1
Ошибок: 1
Длительность: 15.4s
Средний ответ: 5115ms
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
УЯЗВИМЫЕ ЦЕЛИ
1. https://app.example.com/
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
УСТРАНЕНИЕ
Обновите до исправленных версий:
Next.js:
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7
react-server-dom:
19.0.1, 19.1.2, 19.2.1
Уязвимость существует в обработке сериализованных полезных нагрузок протокола "Flight" RSC. При обработке специально созданных многокомпонентных данных формы сервер не проверяет должным образом структуру полезной нагрузки, что приводит к загрязнению прототипа и, в конечном итоге, к произвольному выполнению кода.
Ищите POST-запросы, содержащие:
Next-Action__proto__X-Action-Redirect__proto__ в телеNext-ActionТОЛЬКО ДЛЯ ВНУТРЕННЕГО ИСПОЛЬЗОВАНИЯ
Этот инструмент предназначен только для авторизованного тестирования безопасности. Используйте только против систем, которыми вы владеете или на тестирование которых имеете явное разрешение. Несанкционированный доступ к компьютерным системам незаконен.
Только для внутреннего использования. Не для распространения.
| Флаг | Описание | По умолчанию |
|---|
-t, -target | URL одной цели | |
-f, -file | Файл, содержащий URL целей | |
-c, -concurrency | Количество параллельных сканеров | 10 |
-timeout | Тайм-аут HTTP в секундах | 15 |
-json | Экспорт результатов в JSON-файл | |
-csv | Экспорт результатов в CSV-файл | |
-q, -quiet | Подавление баннера и прогресса | false |
-s, -shell | Интерактивная оболочка на уязвимой цели | false |