
Расширение для Chrome, предназначенное для обнаружения уязвимостей React2Shell (CVE-2025-55182 и CVE-2025-66478) в веб-приложениях.
Расширение Chrome для обнаружения уязвимостей React2Shell (CVE-2025-55182 и CVE-2025-66478) в веб-приложениях.
React2Shell Detector — это браузерное расширение, которое помогает исследователям безопасности и веб-разработчикам выявлять потенциальные уязвимости React2Shell в веб-приложениях. Расширение отправляет безопасные проверочные payload на целевые URL и анализирует ответы, чтобы определить, уязвимо ли приложение.
Этот проект вдохновлён и основан на Python-скрипте react2shell-scanner от Assetnote, переработанном в расширение Chrome для более удобного сканирования в браузере.
Расширение скоро будет доступно в Chrome Web Store.
Клонируйте репозиторий
git clone https://github.com/xiaopeng-ye/react2shell-detector.git
cd react2shell-detector
Установите зависимости
pnpm install
Соберите расширение
Для разработки (с горячей перезагрузкой):
pnpm dev
Для продакшена:
pnpm build
Загрузите расширение в Chrome
chrome://extensions/build/chrome-mv3-devbuild/chrome-mv3-prodЗакрепите расширение (необязательно)
Откройте расширение
Просканируйте URL
Просмотрите результаты
Просмотрите подробности
react2shell-detector/
├── components/ # React components
│ ├── ui/ # Reusable UI components
│ ├── ScanForm.tsx # URL input and scan button
│ ├── ScanResult.tsx # Results display
│ └── ...
├── lib/ # Core logic
│ ├── detector.ts # Vulnerability detection logic
│ ├── payload.ts # Payload generation
│ ├── types.ts # TypeScript type definitions
│ └── utils.ts # Helper functions
├── styles/ # Global styles
├── popup.tsx # Extension popup entry point
├── background.ts # Background service worker
└── package.json # Project configuration
# Development mode with hot-reload
pnpm dev
# Production build
pnpm build
# Package for distribution
pnpm package
# Format code
pnpm prettier --write .
В этом проекте используется Prettier со следующими соглашениями:
Всегда форматируйте код перед коммитом:
pnpm prettier --write .
ВАЖНО: Этот инструмент предназначен для:
НЕ для:
Всегда получайте соответствующее разрешение перед сканированием любого веб-приложения.
Вклад приветствуется! Не стесняйтесь отправлять Pull Request.
git checkout -b feature/amazing-feature)git commit -m 'Add some amazing feature')git push origin feature/amazing-feature)Этот проект построен на основе отличных исследований и работы Assetnote. Основная логика обнаружения адаптирована из их Python-скрипта react2shell-scanner.
Этот проект распространяется под лицензией MIT — подробности см. в файле LICENSE.
Этот инструмент предоставляется только для образовательных целей и авторизованного тестирования безопасности. Авторы и участники проекта не несут ответственности за любое неправомерное использование или ущерб, причинённый этим инструментом. Всегда убедитесь, что у вас есть соответствующее разрешение перед сканированием любого веб-приложения.
Если вы столкнулись с проблемами или у вас есть вопросы: