
Этот репозиторий содержит инструмент сканера для CVE-2025-55182 — критической уязвимости удаленного выполнения кода (RCE) в React Server Components (RSC).
Этот инструмент предназначен только для образовательных целей и авторизованного тестирования. Не используйте этот инструмент на системах, которыми вы не владеете или на тестирование которых у вас нет явного разрешения. Авторы не несут ответственности за любое неправомерное использование.
За подробным техническим анализом обращайтесь к: https://react2shell.com/
pip3 install requests tqdm
Проверьте, уязвим ли целевой URL.
python3 CVE-2025-55182.py -u <url>
сканируйте список хостов из файла (по одному на строку).
python3 CVE-2025-55182.py -l <hosts_file>
Используйте обнаружение через побочный канал (на основе времени/ошибок) вместо попытки RCE.
python3 CVE-2025-55182.py -u <url> --safe-check
Добавьте мусорные данные для обхода проверки содержимого WAF или используйте специальные обходы.
# Standard WAF bypass (junk data)
python3 CVE-2025-55182.py -u <url> --waf-bypass --waf-bypass-size 128
# Vercel WAF bypass variant
python3 CVE-2025-55182.py -u <url> --vercel-waf-bypass
Сохраните результаты в файл в формате JSON, CSV или HTML.
python3 CVE-2025-55182.py -u <url> -o results.json --format json
| Аргумент | Описание |
|---|
-u, --url | Один URL/хост для проверки. |
-l, --list | Файл со списком хостов для сканирования. |
-t, --threads | Количество одновременных потоков (по умолчанию: 10). |
--timeout | Тайм-аут запроса в секундах (по умолчанию: 10). |
-o, --output | Выходной файл для результатов. |
--format | Формат вывода: json, csv, html. |
--safe-check | Используйте безопасное обнаружение через побочный канал вместо RCE PoC. |
--windows | Используйте полезную нагрузку Windows PowerShell. |
--waf-bypass | Добавьте мусорные данные для обхода WAF. |
--vercel-waf-bypass | Используйте полезную нагрузку обхода Vercel WAF. |
--proxy | URL прокси (например, http://127.0.0.1:8080). |