Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
react2shell-scanner — Обнаружение уязвимости CVE-2025-55182 (React2Shell) RCE в React Server Components. Быстрый и точный сканер с нулём ложных срабатываний. | Kitploit
Инструменты/GitHubGitHub/nxgn-kd01/react2shell-scanner
Сканеры уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийDevSecOpsБезопасность Цепочки Поставок
GitHubnxgn-kd01/react2shell-scanner

react2shell-scanner

Обнаружение уязвимости CVE-2025-55182 (React2Shell) RCE в React Server Components. Быстрый и точный сканер с нулём ложных срабатываний.

Репозиторий
3109 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🚨 React2Shell Scanner

Критическая RCE-уязвимость с CVSS 10.0 в React Server Components. Уязвимо ли ваше приложение на React 19?

Быстрый и точный сканер для CVE-2025-55182 (React2Shell) — критической уязвимости удалённого выполнения кода, эксплуатируемой в реальных атаках. Ноль ложных срабатываний благодаря интеллектуальному определению Server Components.

CVSS Score License: MIT GitHub Issues GitHub Stars PRs Welcome

🚨 О React2Shell (CVE-2025-55182)

React2Shell — это уязвимость максимальной степени серьёзности (10.0 CVSS) в React Server Components, которая позволяет неаутентифицированное удалённое выполнение кода. Злоумышленники могут эксплуатировать её с помощью специально crafted HTTP-запросов к конечным точкам Server Functions.

Ключевые факты:

  • Затронуты: React 19.x, Next.js 14–16.x, react-router, waku, @parcel/rsc, expo
  • Вектор атаки: Сеть (аутентификация не требуется)
  • Воздействие: Полная компрометация сервера (RCE)
  • Раскрытие: 3 декабря 2025 г.
  • Эксплуатация: Почти 100%成功率 в конфигурациях по умолчанию
  • Связанные CVE: CVE-2025-55184 (DoS), CVE-2025-55183 (раскрытие исходного кода), CVE-2025-67779

⚠️ Важное примечание: Уязвим только React 19.x. React 18.x и более ранние версии НЕ затронуты.

⚡ Быстрый старт (30 секунд)

# Вариант A: сканер на Node.js (рекомендуется — кроссплатформенный, без зависимостей)
npx react2shell-scanner /path/to/your/project

# Вариант B: прямое скачивание и запуск
curl -sSL https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.js > scan.js
node scan.js /path/to/your/project

# Вариант C: клонирование и запуск
git clone https://github.com/nxgn-kd01/react2shell-scanner.git
cd react2shell-scanner
node scan.js /path/to/your/project

Результат за секунды: 🚨 Уязвим | ⚠️ Предупреждения | ✅ Безопасен

📋 Что проверяет этот сканер

Этот инструмент выполняет интеллектуальное определение уязвимостей:

1. Анализ версии React 🔴 Критично

  • Определяет уязвимые React 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Подтверждает, что приложения на React 18.x безопасны (исключает ложные срабатывания)
  • Определяет пакеты react-server-dom-*

2. Проверка конфигурации фреймворка 🟡 Предупреждение

  • Сканирует версии Next.js от 14.x-canary до 16.x
  • Определяет react-router, waku, @parcel/rsc, @vitejs/plugin-rsc, rwsdk, expo
  • Проверяет зависимость React 19 там, где это необходимо
  • Определяет режим статического экспорта (Server Components отключены = безопасно)

3. Определение Server Functions 🔍 Глубокий анализ

  • Сканирует исходные файлы на наличие директив 'use server'
  • Определяет файлы, содержащие Server Functions
  • Помечает только те проекты, которые действительно используют Server Components
  • Примечание: Динамически импортируемые Server Functions требуют ручной проверки

4. Интеллектуальное предотвращение ложных срабатываний ✅ Точность

  • Помечает только приложения с React 19 + Server Components + директивами 'use server'
  • Предоставляет контекст для пограничных случаев
  • Объясняет, почему проекты уязвимы или безопасны

5. Сканирование нескольких проектов 📁 Масштабирование

  • Рекурсивное сканирование каталогов
  • Определяет проекты npm, yarn и pnpm
  • Генерирует команды исправления для каждого проекта

🎯 Возможности сканера

СвойствоЗначение
ID CVECVE-2025-55182
НазваниеReact2Shell
Оценка CVSS10.0 (КРИТИЧЕСКАЯ)
Вектор CVSSAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Вектор атакиСеть
АутентификацияНе требуется
ВоздействиеПолная компрометация системы

Затронутые версии

React:

  • 19.0.0, 19.1.0, 19.1.1, 19.2.0

Пакеты React Server DOM:

  • react-server-dom-webpack 19.0.0 — 19.2.0
  • react-server-dom-parcel 19.0.0 — 19.2.0
  • react-server-dom-turbopack 19.0.0 — 19.2.0

Next.js:

  • 14.0.0 — 14.2.34
  • 14.3.0-canary.0 — 14.3.0-canary.87
  • 15.0.0 — 15.0.6
  • 15.1.0 — 15.1.8
  • 15.2.0 — 15.2.5
  • 15.3.0 — 15.3.5
  • 15.4.0 — 15.4.7
  • 15.5.0 — 15.5.6
  • 16.0.0 — 16.0.9

Дополнительно затронутые фреймворки (согласно официальному бюллетеню React):

  • react-router 7.0.0 — 7.1.3
  • waku 0.21.0 — 0.21.5
  • @parcel/rsc 2.12.0 — 2.13.2
  • @vitejs/plugin-rsc 0.1.0 — 0.2.0
  • rwsdk (Redwood SDK) 0.1.0 — 0.4.0
  • expo 52.0.0 — 52.0.9

Исправленные версии

React: 19.2.1 или новее

Next.js:

  • 14.2.35+, 14.3.0-canary.88+
  • 15.0.7+, 15.1.9+, 15.2.6+, 15.3.6+, 15.4.8+, 15.5.7+
  • 16.0.10+

Другие фреймворки:

  • react-router: 7.1.4+
  • waku: 0.21.6+
  • @parcel/rsc: 2.13.3+
  • @vitejs/plugin-rsc: 0.2.1+
  • rwsdk: 0.4.1+
  • expo: 52.0.10+

🚀 Начало работы

Предварительные требования

Сканер на Node.js (рекомендуется):

  • Node.js 12+ (кроссплатформенный, без зависимостей)

Bash-сканер:

  • Bash 3.2+ (macOS/Linux)
  • jq (обработчик JSON)
# Установка jq (при использовании Bash-сканера)
# macOS
brew install jq

# Ubuntu/Debian
sudo apt-get install jq

# RHEL/CentOS
sudo yum install jq

Шаг 1: Получение сканера

Вариант A: Клонирование (рекомендуется для пользователей)

# Клонирование репозитория
git clone https://github.com/nxgn-kd01/react2shell-scanner.git
cd react2shell-scanner

# Делаем скрипты исполняемыми
chmod +x scan.sh scan.js

Вариант B: Форк (рекомендуется для контрибьюторов)

# Создайте форк на GitHub (нажмите кнопку "Fork" на странице репозитория)
# Затем клонируйте свой форк
git clone https://github.com/YOUR_USERNAME/react2shell-scanner.git
cd react2shell-scanner

# Делаем скрипты исполняемыми
chmod +x scan.sh scan.js

# Добавьте upstream-удалённый репозиторий для получения обновлений
git remote add upstream https://github.com/nxgn-kd01/react2shell-scanner.git

Вариант C: Прямое скачивание

# Версия на Node.js (рекомендуется — кроссплатформенная)
curl -O https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.js
chmod +x scan.js

# Версия на Bash (только Unix/Linux/macOS)
curl -O https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.sh
chmod +x scan.sh

💻 Использование

Шаг 2: Запуск сканера

🔍 Сканирование текущего каталога:

# Используя Node.js (рекомендуется)
node scan.js

# Используя Bash
./scan.sh

📁 Сканирование конкретного проекта:

node scan.js /path/to/project
./scan.sh /path/to/project

🗂️ Рекурсивное сканирование (все подкаталоги):

node scan.js -r
./scan.sh -r

Дополнительные параметры

Вывод в JSON (для автоматизации):

node scan.js --json
./scan.sh --json

Режим CI/CD (выход с кодом 1 при обнаружении уязвимости):

node scan.js --ci
./scan.sh --ci

Подробный вывод:

node scan.js -v
./scan.sh -v

Комбинирование параметров:

node scan.js /path/to/projects -r --json --ci
./scan.sh /path/to/projects -r --json --ci

Параметры командной строки

Скачать инструмент