Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
r2s — Веб-сканер уязвимостей для CVE-2025-55182, критической уязвимости удаленного выполнения кода (RCE) в React Server Components. | Kitploit
Инструменты/GitHubGitHub/mxm0z/r2s
Сканеры уязвимостейСканеры веб-уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование безопасности APIБезопасность облачных сред
GitHubmxm0z/r2s

r2s

Веб-сканер уязвимостей для CVE-2025-55182, критической уязвимости удаленного выполнения кода (RCE) в React Server Components.

Репозиторий
8 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

R2S - Сканер React2Shell

Веб-сканер уязвимости для CVE-2025-55182 — критической уязвимости удалённого выполнения кода (RCE) в React Server Components.

Живой сканер: https://r2s.mxm0z.com

О CVE-2025-55182

CVE-2025-55182 — это критическая (CVSS 10.0) уязвимость в протоколе Flight компонентов React Server, которая позволяет неаутентифицированным атакующим выполнять произвольный код на уязвимых серверах Next.js через специально созданные HTTP-запросы.

Затронутые версии

ПакетУязвимыеИсправленные
React19.0.019.0.1
React19.1.0 - 19.1.119.1.2
React19.2.019.2.1
Next.js15.0.0 - 15.0.415.0.5
Next.js15.1.0 - 15.1.815.1.9
Next.js15.2.0 - 15.2.515.2.6
Next.js15.3.0 - 15.3.515.3.6
Next.js15.4.0 - 15.4.715.4.8
Next.js15.5.0 - 15.5.615.5.7
Next.js16.0.0 - 16.0.616.0.7

Как это работает

Этот сканер отправляет безопасную полезную нагрузку обнаружения на целевой URL. Полезная нагрузка использует "_prefix":"1", что просто вычисляется в число 1 — она не выполняет никакого кода на целевом сервере.

Логика обнаружения

ОтветИнтерпретация
HTTP 500 + шаблон ошибки RSC

Разверните свой собственный

Предварительные требования

  • Аккаунт Cloudflare (бесплатный тариф подходит)
  • Node.js 18+
  • Wrangler CLI

Настройка

root@kitploit:~
# Клонируем репозиторий
git clone https://github.com/mxm0z/r2s.git
cd r2s

# Устанавливаем зависимости
npm install

# Запускаем локально
npm run dev

# Развёртываем на Cloudflare Pages
npm run deploy

Пользовательский домен (необязательно)

  1. Добавьте ваш домен в Cloudflare
  2. Перейдите в Cloudflare Pages > ваш проект > Custom domains
  3. Добавьте ваш поддомен (например, scanner.yourdomain.com)

Структура проекта

root@kitploit:~
r2s/
├── public/
│   ├── index.html      # Главная страница
│   ├── style.css       # Стили
│   ├── app.js          # Логика фронтенда
│   └── _worker.js      # Cloudflare Worker (API сканера)
├── wrangler.toml       # Конфигурация Cloudflare
└── package.json

API

POST /api/scan

Сканировать целевой URL на наличие CVE-2025-55182.

Запрос:

root@kitploit:~
{
  "targetUrl": "https://example.com"
}

Ответ:

root@kitploit:~
{
  "target": "https://example.com",
  "timestamp": "2025-01-15T12:00:00.000Z",
  "status": "not_vulnerable",
  "message": "NOT VULNERABLE",
  "httpStatus": "404 Not Found",
  "responsePreview": "...",
  "confidence": "high"
}

Отказ от ответственности

Этот инструмент предназначен только для авторизованного тестирования безопасности. Сканируйте только те приложения, на тестирование которых у вас есть явное разрешение. Авторы не несут ответственности за неправомерное использование этого инструмента.

Благодарности

  • Оригинальное исследование: Lachlan Davidson
  • React Advisory: GHSA-fv66-9v8q-g76r
  • Next.js Advisory: GHSA-9qr9-h5gf-34mp

Лицензия

MIT

Скачать инструмент
УЯЗВИМО (высокая достоверность)
HTTP 500ВЕРОЯТНО УЯЗВИМО (средняя достоверность)
Тайм-аут запроса (>6с)ПОТЕНЦИАЛЬНО УЯЗВИМО (средняя достоверность)
HTTP 200/404/другоеНЕ УЯЗВИМО