
Продвинутый фреймворк командной строки для обнаружения, проверки и эксплуатации уязвимостей CVE-2025-55182 и CVE-2025-66478, затрагивающих приложения Next.js, использующие React Server Components (RSC).
Продвинутый сканер и эксплойтер уязвимостей React Server Components (RSC) для
CVE-2025-55182 и CVE-2025-66478, затрагивающих приложения Next.js.
Этот инструмент расширяет оригинальное исследование React2Shell и proof-of-concept, внедряя автоматизированную эксплуатацию, техники обхода WAF, поддержку Windows, многопоточное сканирование и эксплуатационную надёжность.
react2shell.py — это продвинутая эволюция методологии обнаружения React2Shell, способная выполнять:
Сканер использует ошибку в том, как React Server Components Next.js обрабатывают серверные действия.
Специально сформированный запрос multipart/form-data внедряет управляемый payload, который выполняется на сервере.
По умолчанию выполняется безвредная команда для подтверждения способности к RCE.
Успешная эксплуатация подтверждает выполнение команд на стороне сервера.
Включить с помощью:
--auto-exploit
🧱 Поддержка обхода WAF
Фреймворк включает техники уклонения от WAF, предназначенные для:
Включить с помощью:
--waf-bypass
🪟 Поддержка целей Windows
Используйте PowerShell payloads для развёртываний Next.js на Windows:
-w / --windows
📦 Требования
Установите зависимости:
pip install -r requirements.txt
🔧 Использование
usage: react2shell.py [-h] [-u URL] [-l LIST] [-c COMMAND] [-w] [-t THREADS]
[--timeout TIMEOUT] [--no-ssl-verify] [--waf-bypass]
[--auto-exploit] [-o OUTPUT] [-v]
Advanced React2Shell Scanner and Exploiter - ProwlSec
⚙️ Параметры Параметр Описание
-h, --help Показать справку -u, --url URL URL одной цели -l, --list LIST Файл со списком целей -c, --command COMMAND Команда для выполнения (по умолчанию: id) -w, --windows Целевые системы Windows (payload PowerShell) -t, --threads THREADS Количество параллельных потоков --timeout TIMEOUT Тайм-аут запроса в секундах --no-ssl-verify Отключить проверку SSL-сертификатов --waf-bypass Включить техники обхода WAF --auto-exploit Автоматически эксплуатировать уязвимые цели -o, --output OUTPUT Файл вывода для результатов -v, --verbose Подробный вывод
🧪 Примеры Сканирование одной цели
python3 react2shell.py -u https://example.com
Сканирование нескольких целей
python3 react2shell.py -l targets.txt
Выполнение произвольной команды
python3 react2shell.py -u https://example.com -c "whoami"
Автоматическая эксплуатация уязвимых целей
python3 react2shell.py -l targets.txt --auto-exploit
Цели на Windows
python3 react2shell.py -u https://example.com -w -c "whoami"
Включение обхода WAF
python3 react2shell.py -u https://example.com --waf-bypass
Сохранение результатов
python3 react2shell.py -l targets.txt -o results.json
📤 Вывод
Уязвимые цели выводятся в терминал
При использовании -o результаты сохраняются в файл
Вывод включает статус эксплуатации и результаты выполнения
🧾 Благодарности и авторство Оригинальный RCE proof-of-concept
@maple3142 Оригинальный RCE PoC для React Server Components, заложивший основу для этого исследования.
Исследовательский вклад
Assetnote Security Research Team (Adam Kues, Tomais Williamson, Dylan Pindur, Patrik Grobshäuser, Shubham Shah)
xEHLE_ — идеи по отражению заголовков ответа
Nagli
Продвинутый фреймворк и механизм эксплуатации
ProwlSec Полная переработка, логика автоматизированной эксплуатации, техники обхода WAF, поддержка Windows и масштабируемая архитектура сканирования.
⚠️ Отказ от ответственности
Этот инструмент предназначен только для авторизованного тестирования безопасности, исследований и образовательных целей. Несанкционированное использование против систем без явного разрешения незаконно и неэтично.
🔗 Ссылка на исследование
Механизм обнаружения высокой точности для RSC Next.js RCE: https://slcyber.io/research-center/high-fidelity-detection-mechanism-for-rsc-next-js-rce-cve-2025-55182-cve-2025-66478