Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
react2shell-audit — Легковесный рекурсивный Bash-скрипт для обнаружения версий Next.js и React Server DOM, уязвимых к CVE-2025-55182 (React2Shell), в локальных проектах. | Kitploit
Инструменты/GitHubGitHub/hamm0nz/react2shell-audit
Сканеры уязвимостейАнализ КодаВеб-безопасностьDevSecOpsБезопасность Цепочки ПоставокОбучение и Образование
GitHubhamm0nz/react2shell-audit

react2shell-audit

Легковесный рекурсивный Bash-скрипт для обнаружения версий Next.js и React Server DOM, уязвимых к CVE-2025-55182 (React2Shell), в локальных проектах.

Репозиторий
129 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

React2Shell Audit (CVE-2025-55182)

React2Shell Audit — это легковесный рекурсивный Bash-скрипт, предназначенный для обнаружения локальных установок Next.js и React Server DOM, уязвимых к CVE-2025-55182 (React2Shell) и CVE-2025-66478.

License Bash Security

🚨 Уязвимость

React2Shell — критическая уязвимость удалённого выполнения кода (RCE) в React Server Components (RSC). Она позволяет неаутентифицированным злоумышленникам выполнять произвольный код на сервере через протокол RSC «Flight».

Этот инструмент помогает разработчикам и инженерам по безопасности мгновенно проверить свою локальную среду разработки или CI/CD-пайплайны, чтобы убедиться, что зависимости исправлены.

🚀 Возможности

  • Рекурсивное сканирование: автоматически находит все проекты в монорепозитории (пропускает node_modules для скорости).
  • Глубокая проверка версий: проверяет фактическую установленную версию в node_modules, а не приблизительные диапазоны из .
package.json
  • Логика с учётом веток: корректно различает линии релизов (например, знает, что 19.0.1 безопасна для ветки 19.0, а 19.1.0 уязвима).
  • Обнаружение канареек Next.js: помечает опасные сборки Next.js 14.x Canary, в которых была введена уязвимость.
  • Нулевые зависимости: работает на стандартном Bash без внешних npm-пакетов (опциональная поддержка jq для большей точности).
  • 🔍 Как работает обнаружение

    • Этот скрипт реализует логику обнаружения на основе официального уведомления. Он использует стратегию «Matrix Match» вместо простого сравнения версий, чтобы учесть параллельные линии релизов.
    • Контекстный анализ: проходит по каждому подпроекту в вашем репозитории.
    • Сопоставление веток: определяет, какую «минорную» ветку версии вы используете (например, 19.0.x vs 19.2.x).
    • Проверка исправлений: проверяет, соответствует ли ваша установленная версия исправления конкретному требованию для этой ветки.

    🛠️ Установка и использование

    Клонирование и запуск

    root@kitploit:~
    git clone https://github.com/hamm0nz/react2shell-audit.git
    cd react2shell-audit
    chmod +x scan.sh
    ./scan.sh
    

    📸 Пример вывода

    root@kitploit:~
    Starting Recursive Scan for React2Shell...
    ---------------------------------------------------
    Checking: ./apps/legacy-dashboard
      react-server-dom-webpack: [VULNERABLE] 19.1.0 (Update to >= 19.1.2)
      next:                     [VULNERABLE] 15.1.3 (Update to >= 15.1.9)
    ---------------------------------------------------
    Checking: ./apps/marketing-site
      next:                     [SAFE] 15.1.9
    ---------------------------------------------------
    Scan Complete.
    

    ⚠️ Отказ от ответственности

    Этот инструмент предназначен для образовательных целей и аудита. Всегда обращайтесь к официальным уведомлениям от Vercel и Meta для получения самой актуальной информации об исправлениях. Авторы не несут ответственности за пропущенные уязвимости.

    Скачать инструмент