Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
R2C-CVE-2025-55182-66478 — 🔥 React2Shell Toolkit - CVE-2025-55182 & CVE-2025-66478 | Kitploit
Инструменты/GitHubGitHub/cybertechajju/r2c-cve-2025-55182-66478
РазведкаСканеры уязвимостейГенерация полезной нагрузкиЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на ПроникновениеКомандование и УправлениеОбучение и Образование

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Red Teaming
Разработка Полезной Нагрузки
GitHubcybertechajju/r2c-cve-2025-55182-66478

R2C-CVE-2025-55182-66478

🔥 React2Shell Toolkit - CVE-2025-55182 & CVE-2025-66478

РепозиторийСайт
2439 месяцев назадПроверено Kitploit
Поделиться

🔥React2Shell Toolkit-CVE-2025-55182 и CVE-2025-66478

React2Shell Banner CVE-2025-55182 CVE-2025-66478 CVSS

🚨 Критическая RCE в React Server Components и Next.js 🚨

Профессиональный инструментарий Red Team для обнаружения и эксплуатации CVE-2025-55182

🔍 Возможности • ⚡ Быстрый старт • 📚 Документация • 🤝 Связаться со мной


🎯 О CVE-2025-55182 и CVE-2025-66478

🐛 Что такое React2Shell?

React2Shell — это критическая уязвимость удалённого выполнения кода (RCE) без аутентификации, затрагивающая React Server Components (RSC) и приложения Next.js.

CVE IDКомпонентОценка CVSSВоздействие

🎭 Вектор атаки

root@kitploit:~
// Злоумышленник отправляет вредоносную нагрузку протокола Flight
POST / HTTP/1.1
Next-Action: exploit
Content-Type: multipart/form-data

{"__proto__": "pollution", "then": "gadget_chain"} 
    ↓
Небезопасная десериализация
    ↓
Загрязнение прототипа
    ↓
💥 Удалённое выполнение кода 💥

🎯 Уязвимые версии

  • React: 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js: 15.x, 16.x (с App Router)
  • Фреймворки: React Router, Waku, Vite RSC, Parcel, RedwoodSDK

✅ Исправленные версии

  • React: 19.0.1+, 19.1.2+, 19.2.1+
  • Next.js: 15.0.5+, 15.1.9+, 15.2.6+, 16.0.7+

📸 Подтверждение концепции

🎯 Демонстрация эксплуатации вживую

🔓 Успешная эксплуатация RCE

POC 3 - Демонстрация RCE

Выполнение команды через уязвимость React2Shell

⚠️ Эти скриншоты демонстрируют реальную эксплуатацию в контролируемых средах
Используйте ответственно и только с надлежащим разрешением


🛠️ Компоненты инструментария

Этот репозиторий содержит 4 профессиональных инструмента для обнаружения и эксплуатации CVE-2025-55182:


⚡ Быстрый старт

📦 Установка

root@kitploit:~
# Клонировать репозиторий
git clone https://github.com/cybertechajju/R2C-CVE-2025-55182-66478.git
cd R2C-CVE-2025-55182-66478

# Установить зависимости Python
pip install -r requirements.txt
pip install -r exploits/requirements.txt

🚀 Примеры использования

1️⃣ Сканер Nuclei (Самое быстрое обнаружение)

root@kitploit:~
# Сканирование одной цели
nuclei -t nuclei-templates/cve-2025-55182.yaml -u https://target.com

# Сканирование нескольких целей
nuclei -t nuclei-templates/cve-2025-55182.yaml -l targets.txt

2️⃣ Сканер Shodan (Массовое обнаружение)

root@kitploit:~
# Интерактивный мастер
python exploits/shodan_scanner_advanced.py

# Или напрямую с API-ключом
python exploits/shodan_scanner_advanced.py --api YOUR_SHODAN_API_KEY

3️⃣ Эксплойт на Bash (Прямая эксплуатация)

root@kitploit:~
# Интерактивный режим
bash exploits/scanner_advanced.sh -i

# Быстрая эксплуатация
bash exploits/scanner_advanced.sh -d https://target.com -p 2

4️⃣ Расширение Burp (Ручное тестирование)

  1. Откройте Burp Suite → Extensions → Add
  2. Выберите burp-extension/React2Shell_Burp.py
  3. Перейдите на вкладку "React2Shell Pro" для графического интерфейса

📁 Структура репозитория

root@kitploit:~
cve-2025-55182/
├── 📂 nuclei-templates/          # YAML-шаблоны Nuclei
│   └── cve-2025-55182.yaml       # Продвинутый шаблон обнаружения
├── 📂 exploits/                  # Инструменты эксплуатации
│   ├── shodan_scanner_advanced.py   # Массовый сканер Shodan
│   ├── scanner_advanced.sh          # Фреймворк эксплуатации на Bash
│   └── requirements.txt             # Зависимости Python
├── 📂 burp-extension/            # Расширение Burp Suite
│   ├── React2Shell_Burp.py       # Основное расширение (30+ нагрузок)
│   ├── payloads.json             # Библиотека нагрузок
│   └── detection_rules.json      # Правила обнаружения
├── 📂 burp bechek/               # Файлы BCheck для Burp Scanner
│   ├── CVE-2025-55182-React2Shell-Active.bcheck
│   └── CVE-2025-66478-NextJS-React2Shell-Active.bcheck
└── 📄 README.md                  # Этот файл

🎨 Демонстрация возможностей

✨ Возможности шаблона Nuclei

  • ✅ 5 эксплуатационных нагрузок: Linux, Windows, альтернативные эндпоинты
  • ✅ Математическая проверка: 41 * 271 = 11111 (ноль ложных срабатываний)
  • ✅ Многоэтапное обнаружение: Определение фреймворка → Поиск RSC → Проверка RCE
  • ✅ Несколько условий: Математическая проверка, паттерны ошибок, подтверждение выполнения

🔥 Возможности сканера Shodan

  • ✅ 50+ запросов Shodan: Максимальное обнаружение уязвимых целей
  • ✅ Умное извлечение: Как IP-адреса, так и доменные имена
  • ✅ Интерактивный мастер: Пошаговая настройка для новичков
  • ✅ Киберпанк-интерфейс: Неоновая тема терминала с анимациями
  • ✅ Пакетное сканирование: Многопоточное сканирование целей
  • ✅ Отчёты в JSON: Детальные отчёты об уязвимостях

💪 Возможности эксплойта на Bash

  • ✅ 8 предопределённых нагрузок: Информация о системе, метаданные AWS, обнаружение контейнеров и др.
  • ✅ Интерактивный режим: Эксплуатация через меню
  • ✅ Многоцелевое сканирование: Сканирование из списка файлов
  • ✅ Богатый вывод: Результаты в цвете с анимациями
  • ✅ Анализ ошибок: Детальная диагностика сбоев

🚀 Возможности расширения Burp

  • ✅ 30+ библиотека нагрузок: Организованы по 5 категориям
  • ✅ Два сканера: Пассивный мониторинг + активная эксплуатация
  • ✅ Графический интерфейс с 8 вкладками: Панель управления, сканер, эксплуатация, нагрузки, результаты, конфигурация, о программе
  • ✅ Burp Collaborator: Подтверждение RCE вне полосы
  • ✅ Экспорт: Отчёты в JSON и CSV
  • ✅ Оценка уверенности: Уверенно (95%), Твёрдо (75%), Предположительно (50%)

📚 Документация

📖 Подробные руководства

  • Использование шаблона Nuclei
  • Руководство по сканеру Shodan
  • Руководство по расширению Burp
  • Документация BCheck

🎓 Обучающие материалы

  • Понимание React Server Components
  • Глубокое погружение в протокол Flight
  • Объяснение загрязнения прототипа

⚠️ Юридическое и этическое предупреждение

root@kitploit:~
╔═══════════════════════════════════════════════════════════════╗
║                    ⚠️  КРИТИЧЕСКОЕ ПРЕДУПРЕЖДЕНИЕ ⚠️             ║
╚═══════════════════════════════════════════════════════════════╝

Этот инструментарий предназначен ТОЛЬКО ДЛЯ АВТОРИЗОВАННОГО ТЕСТИРОВАНИЯ БЕЗОПАСНОСТИ.

⚖️  Законное использование:
   ✅ Тестирование на проникновение с письменного разрешения
   ✅ Программы Bug Bounty в рамках определённых границ
   ✅ Исследования безопасности на собственной инфраструктуре
   ✅ Образовательные цели в контролируемых лабораториях

❌ Незаконные действия:
   ⛔ Несанкционированный доступ к системам
   ⛔ Вредоносная эксплуатация
   ⛔ Кража или уничтожение данных
   ⛔ Развёртывание вредоносного ПО

Используя этот инструментарий, вы соглашаетесь использовать его этично и законно.
Несанкционированный доступ к компьютерным системам является незаконным согласно:
• Закону о компьютерном мошенничестве и злоупотреблениях (CFAA) - США
• Закону о неправомерном использовании компьютеров - Великобритания
• Аналогичным законам по всему миру

🔒 Вы несёте полную ответственность за свои действия.

🤝 Связаться со мной

👨‍💻 CyberTechAjju

Исследователь безопасности • Специалист Red Team • Охотник за багами

Девиз: Keep Learning Keep Hacking 🚀


🌟 История звёзд

Если этот инструментарий помог вам, пожалуйста ⭐ поставьте звезду этому репозиторию!

Star History Chart


📝 Авторы и благодарности

🙏 Особая благодарность

  • Команде безопасности React - За ответственное раскрытие
  • ProjectDiscovery - За платформу Nuclei
  • PortSwigger - За Burp Suite
  • Emre Davut - За вдохновение оригинального сканера Shodan
  • Сообществу исследователей безопасности - За анализ CVE и PoC

🏆 Оригинальные исследования

  • Assetnote React2Shell Scanner
  • PoC от Maple3142
  • Официальное уведомление React

📄 Лицензия

Только для образовательных целей и авторизованного тестирования безопасности

Без предоставления каких-либо гарантий или ответственности. Используйте на свой страх и риск.


💬 Вопросы или проблемы?

Откройте Issue или свяжитесь через социальные сети!

Сделано с ❤️ от CyberTechAjju

Keep Learning. Keep Hacking. Stay Ethical. 🎯🔐

Скачать инструмент
CVE-2025-55182React Server Components10.0 🔴Полный захват сервера
CVE-2025-66478Next.js Server Actions10.0 🔴Полная компрометация системы

💥 Подтверждение уязвимости

POC 4 - Доказательство эксплуатации

Компрометация сервера через протокол Flight

🔍 Шаблон Nuclei

Продвинутый сканер

Nuclei

✅ 5 нагрузок
✅ Ноль ложных срабатываний
✅ Математическая проверка
✅ Пакетное сканирование

🐍 Сканер Shodan

Обнаружение целей

Python

✅ Автоматический поиск
✅ Массовое сканирование
✅ 50+ запросов Shodan
✅ Интерактивный мастер

💻 Эксплойт на Bash

CLI-фреймворк

Bash

✅ 8 предопределённых нагрузок
✅ Интерактивный режим
✅ Поддержка нескольких целей
✅ Киберпанк-интерфейс

🔧 Расширение Burp

Ручное тестирование

Burp

✅ 30+ нагрузок
✅ Активное + пассивное сканирование
✅ Графический интерфейс
✅ Интеграция Collaborator

GitHub Instagram
LinkedIn WhatsApp Channel
WhatsApp Group