
Легковесный сканер и шаблоны Nuclei для выявления RCE через десериализацию в React и Next.js (CVE-2025-55182 / CVE-2025-66478).
CLI-инструмент + шаблоны Nuclei для обнаружения двух критических RCE-уязвимостей в React Server Components и Next.js Server Actions.
Сканер переписан на основе раскрытой уязвимости react2shell.
CVE-2025-55182 – Десериализация RCE в React Server Components
Ошибка в процессе десериализации React Flight позволяет управляемым пользователем ссылкам разрешаться в серверные функции, что приводит к удаленному выполнению кода.
Затрагивает React 19.0.0–19.2.0.
CVE-2025-66478 – RCE в Server Actions Next.js
Next.js наследует то же небезопасное поведение десериализации при обработке Server Actions, что приводит к тому же пути RCE.
Затрагивает Next.js 14.3.0-canary.77 до 16.0.6.
Обе оцениваются в CVSS 10.0 из-за тривиальной эксплуатации и полного воздействия RCE.
Обновленные версии React и Next.js содержат исправления.
Только определение версии:
python3 scanner.py -u https://example.com --fingerprint-only
Обнаружение через обратный вызов
(используйте любой DNS/HTTP слушатель, включая Burp Collaborator):
python3 scanner.py -u https://example.com --callback-url https://your-id.oast.pro/r2s
Рабочий процесс Nuclei:
nuclei -u https://example.com -w nuclei/react2shell-workflow.yaml
Обнаружение уязвимости и исследование PoC: