
Этот инструмент представляет собой Proof of Concept (PoC) и предназначен исключительно для исследований в области безопасности и образовательных целей. Использование данного инструмента на системах без явного разрешения является незаконным и наказывается по закону. Автор (Tiger-Foxx) не несёт ответственности за неправомерное использование.

EN: Этот инструмент является концептуальным доказательством (PoC) и предназначен исключительно для исследований в области безопасности и образовательных целей. Использование этого инструмента на системах без явного разрешения незаконно и наказуемо по закону. Автор (Tiger-Foxx) не несёт ответственности за неправомерное использование.
FR: Cet outil est une Preuve de Concept (PoC) destinée uniquement à la recherche en sécurité et à des fins éducatives. L'utilisation de cet outil sur des systèmes sans autorisation explicite est illégale.
Fox-RSC Tool — это специализированное браузерное расширение и набор инструментов, предназначенные для обнаружения и демонстрации критической уязвимости CVE-2025-55182 (React2Shell), затрагивающей React Server Components (RSC).
Этот набор предоставляет исследователям безопасности комплексный инструментарий для выявления уязвимых конечных точек и проверки вектора удалённого выполнения кода (RCE) в контролируемой среде.
Класс уязвимости: Небезопасная десериализация / удалённое выполнение кода Оценка CVSS: 10.0 (критическая) Дата раскрытия: 3 декабря 2025 г.
Также известная как React2Shell, эта критическая уязвимость затрагивает протокол Flight, используемый React Server Components (RSC), в частности в пакете react-server. Она позволяет неавторизованное удалённое выполнение кода (RCE) с оценкой CVSS 10.0.
Уязвимость возникает из-за небезопасной десериализации RSC-полезных нагрузок.
Примечание: Чисто клиентские приложения (SPA) или приложения без поддержки RSC не затронуты.
sc, ext-router-state-tree) и DOM-элементы для идентификации приложений Next.js/RSC.whoami, ls -la) на авторизованных целях.
Всплывающее окно расширения Fox-RSC Tool с основным интерфейсом, разделами обнаружения и эксплуатации.

Встроенные шаблоны команд для тестирования RCE (whoami, pwd и т.д.) в разделе эксплуатации.
extension_proxy.py)shodan_scanner.py)chrome://extensions/ в вашем браузере на основе Chromium.extension из этого репозитория.
Значок Fox-RSC Tool, видимый на панели инструментов браузера после установки.
Для обеспечения надёжного тестирования эксплуатации без помех CORS:
python extension_proxy.py
Сервер будет прослушивать порт 8765.
Требуется действующий ключ Shodan API.
pip install shodan requests tqdm
python shodan_scanner.py

Вывод сканера Shodan с отображением уязвимых хостов и результатов сканирования.
Требуется немедленное применение обновлений для всех затронутых систем.
Разработано Tiger-Foxx Оригинальный дизайн и исследование
Оставайтесь в безопасности и защищённости.