Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
React2Shell-Toolbox — Инструментарий тестирования безопасности с графическим интерфейсом для обнаружения и эксплуатации уязвимости загрязнения прототипа React Server Actions (CVE-2025-55182) с проверкой POC, виртуальным терминалом и пакетным сканированием, интегрированным с FOFA. | Kitploit
Инструменты/GitHubGitHub/moleft/react2shell-toolbox
РазведкаСканеры уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на Проникновение
GitHubmoleft/react2shell-toolbox

React2Shell-Toolbox

Инструментарий тестирования безопасности с графическим интерфейсом для обнаружения и эксплуатации уязвимости загрязнения прототипа React Server Actions (CVE-2025-55182) с проверкой POC, виртуальным терминалом и пакетным сканированием, интегрированным с FOFA.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
368 месяцев назадПроверено Kitploit

React2Shell Toolbox

GitHub release GitHub stars GitHub forks GitHub issues GitHub license GitHub downloads

Electron Vue Vuetify Node

Набор инструментов для проверки безопасности, созданный с помощью Electron + Vue 3, ориентированный на обнаружение и эксплуатацию уязвимостей React Server Actions.

中文文档 | Английский

Обзор

React2Shell Toolbox — это инструмент для тестирования безопасности, разработанный для уязвимости прототипного загрязнения React Server Actions в Next.js (CVE-2025-55182). Он предоставляет удобный графический интерфейс с функциями, включая проверку POC, взаимодействие с виртуальным терминалом, поиск активов FOFA и расширенные возможности перехвата маршрутов.

Скриншоты

Проверка POC

Проверка POC

Виртуальный терминал

Виртуальный терминал

Пакетная проверка (интеграция FOFA)

Пакетная проверка

Настройки

Настройки

Основные возможности

✅ Модуль проверки POC

  • Базовое обнаружение уязвимостей и выполнение команд
  • Полный просмотр ответа (двойной режим: исходный код/предпросмотр)
  • Извлечение вывода команд
  • Взаимодействие с виртуальным терминалом (поддержка Linux/macOS)
  • Управление историей (автосохранение, отображение фавиконок)
  • Интеграция с Monaco Editor

✅ Модуль пакетной проверки

  • Интеграция API FOFA (поиск, статистика, информация о пользователе)
  • 7 измерений статистической агрегации (протокол, домен, порт, заголовок, ОС, сервер, местоположение)
  • Умная фильтрация и комбинирование нескольких условий
  • Управление историей поиска
  • Контроль скорости запросов и управление очередью
  • Отображение информации о пользователе (аватар, статус VIP, баланс F-coin/F-point)

✅ Управление настройками

  • Настройки запросов (тайм-аут, SSL-сертификат)
  • Настройки прокси (HTTP/HTTPS/SOCKS5)
  • Настройки FOFA (конфигурация API, проверка соединения, обход прокси)
  • Китайское зеркало (ускорение GitHub)
  • Проверка автоматических обновлений (опционально)
  • Конфигурация расширенных функций (требуется авторизация)

Загрузка и установка

Загрузите установщик для вашей платформы из GitHub Releases:

  • Windows: Windows-react2shell-toolbox-{version}-setup.exe или Windows-react2shell-toolbox-{version}-portable.exe
  • macOS: macOS-react2shell-toolbox-{version}-x64.dmg (Intel) или macOS-react2shell-toolbox-{version}-arm64.dmg (Apple Silicon)
  • Linux: Linux-react2shell-toolbox-{version}-x64.AppImage или .deb / .tar.gz

Сборка из исходного кода

Требования

  • Node.js >= 18
  • npm >= 9

Установка зависимостей

root@kitploit:~
npm install

Режим разработки

root@kitploit:~
npm run dev

Сборка приложения

root@kitploit:~
# Windows
npm run build:win

# macOS
npm run build:mac

# Linux
npm run build:linux

# Все платформы
npm run build:all

Руководство по использованию

Проверка POC

  1. Введите целевой URL и команду
  2. Нажмите «Выполнить обнаружение»
  3. Просмотрите результаты обнаружения и вывод команд
  4. Переключитесь на «Виртуальный терминал» для взаимодействия

Пакетная проверка

  1. Настройте API FOFA в настройках (Получить учётные данные)
  2. Введите поисковый запрос FOFA (например, app="Apache-Tomcat")
  3. Загрузите статистику и выберите условия фильтрации
  4. Просмотрите список активов (скоро)

Технологический стек

Frontend

  • Фреймворк: Vue 3 (Composition API)
  • UI-библиотека: Vuetify 3 (Material Design)
  • Маршрутизатор: Vue Router 4
  • Управление состоянием: Pinia
  • Редактор кода: Monaco Editor
  • Терминал: xterm.js + xterm-addon-fit

Backend

  • Среда выполнения: Electron 39 + Node.js 18+
  • Инструменты сборки: Electron Vite + Electron Builder
  • HTTP-клиент: Axios + Node Fetch
  • Поддержка прокси: https-proxy-agent + socks-proxy-agent
  • Рендеринг Markdown: marked + highlight.js

Структура проекта

root@kitploit:~
react2shell-toolbox/
├── src/
│   ├── main/                      # Основной процесс Electron
│   │   ├── index.js              # Точка входа основного процесса
│   │   ├── poc-handler.js        # Обработчик выполнения POC
│   │   ├── terminal-handler.js   # Обработчик виртуального терминала
│   │   ├── fofa-handler.js       # Обработчик API FOFA
│   │   ├── github-oauth-handler.js # Обработчик GitHub OAuth
│   │   ├── storage-handler.js    # Обработчик управления хранилищем
│   │   └── updater.js            # Обработчик автоматических обновлений
│   ├── preload/                   # Скрипты предварительной загрузки
│   │   └── index.js              # IPC-мост для связи
│   └── renderer/                  # Процесс рендеринга (frontend)
│       ├── src/
│       │   ├── components/       # Компоненты Vue
│       │   │   ├── poc/         # Компоненты проверки POC
│       │   │   ├── batch/       # Компоненты пакетной проверки
│       │   │   └── settings/    # Компоненты настроек
│       │   ├── views/           # Представления страниц
│       │   ├── stores/          # Управление состоянием Pinia
│       │   ├── router/          # Конфигурация маршрутизатора
│       │   ├── composables/     # Композиционные функции
│       │   └── App.vue          # Корневой компонент
│       └── index.html           # HTML-точка входа
├── resources/                     # Ресурсы приложения
│   ├── icon.png                 # Иконка приложения
│   └── icon.ico                 # Иконка Windows
├── changelog/                     # Журналы изменений версий
├── electron-builder.yml          # Конфигурация сборки
└── package.json                  # Конфигурация проекта

Основные модули

Модули основного процесса

  • poc-handler: Обрабатывает запросы выполнения POC с поддержкой прокси и обхода SSL-сертификатов
  • terminal-handler: Управляет сеансами виртуального терминала и SSE-потоками
  • fofa-handler: Обёртка API FOFA для запросов поиска, статистики и информации о пользователе
  • github-oauth-handler: Реализует поток GitHub OAuth2 и проверку звёзд
  • storage-handler: Управляет локальным хранилищем (настройки, история, кеш фавиконок)
  • updater: Обрабатывает проверку автоматических обновлений и загрузку

Модули процесса рендеринга

  • stores: Глобальное управление состоянием с Pinia (приложение, настройки, POC, FOFA, обновления)
  • composables: Многоразовые композиционные функции (перехват POC, управление терминалом и т.д.)
  • components: Модульные компоненты Vue, сгруппированные по функциональности

IPC-взаимодействие

  • Использует IPC Electron для взаимодействия между основным процессом и рендерингом
  • Безопасно предоставляет API рендерингу через contextBridge
  • Поддерживает двунаправленное взаимодействие и прослушивание событий

Предупреждение безопасности

⚠️ Этот инструмент предназначен только для исследований в области безопасности и авторизованного тестирования

  • Не используйте на несанкционированных системах
  • Пользователи несут ответственность за любые последствия
  • Рекомендуется использовать только в контролируемых тестовых средах

Сведения об уязвимости

Этот инструмент нацелен на уязвимость прототипного загрязнения React Server Actions в Next.js (CVE-2025-55182).

Затронутые версии

  • Next.js < 15.1.0
  • Next.js < 14.2.22
  • Next.js < 13.5.8

Меры смягчения

  • Обновите Next.js до последней версии
  • Включите строгую проверку входных данных
  • Используйте политики CSP для ограничения выполнения скриптов

Планы развития

Завершено ✅

  • Модуль проверки POC
  • Взаимодействие с виртуальным терминалом
  • Управление настройками (запросы, прокси, FOFA, зеркало)
  • Проверка обновлений версий
  • Интеграция API FOFA
  • Статистическая агрегация и фильтрация
  • Расширенные функции (перехват POC, пакетный перехват)
  • Интеграция Monaco Editor
  • Кроссплатформенная поддержка URL Scheme

В процессе 🚧

  • Отображение списка активов пакета
  • Пакетное обнаружение POC
  • Экспорт результатов обнаружения

Запланировано 📋

  • Многоязычная поддержка (упрощённый китайский/английский)
  • Тёмная тема
  • Система плагинов
  • Пользовательские шаблоны POC
  • Генерация отчётов об обнаружении

Лицензия

MIT License

Участники

Спасибо всем участникам, которые помогли этому проекту!

Как внести вклад

Мы приветствуем все формы вклада, включая, но не ограничиваясь:

  • 🐛 Отчёты об ошибках
  • 💡 Предложения по функциям
  • 📝 Улучшения документации
  • 🔧 Исправления кода или новые функции

Пожалуйста, посетите страницу Issues, чтобы принять участие в обсуждениях, или отправьте Pull Request напрямую.

История звёзд

Star History Chart

Благодарности

  • Команда Next.js
  • Сообщество Electron
  • Сообщество Vue.js
  • Команда FOFA
  • Все участники проектов с открытым исходным кодом

Отказ от ответственности: Этот инструмент предназначен только для исследований в области безопасности и образовательных целей. Пользователи должны соблюдать местные законы и нормативные акты и не использовать его в незаконных целях.

Скачать инструмент