Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
r2s — Продвинутый инструмент для тестирования безопасности для оценки уязвимости CVE-2025-55182 в приложениях Next.js. Включает интерактивную оболочку, пакетное сканирование, обход WAF и всестороннюю отчетность. | Kitploit
Инструменты/GitHubGitHub/zamdevio/r2s
Сканеры уязвимостейГенерация полезной нагрузкиЭксплуатацияЭксплуатация веб-приложенийСбор информацииОбход WAFТестирование на ПроникновениеКомандование и Управление
GitHubzamdevio/r2s

r2s

Продвинутый инструмент для тестирования безопасности для оценки уязвимости CVE-2025-55182 в приложениях Next.js. Включает интерактивную оболочку, пакетное сканирование, обход WAF и всестороннюю отчетность.

2189 месяцев назадЕщё не проверено
РепозиторийСайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

React2Shell (R2S) - Инструмент тестирования CVE-2025-55182

R2S Баннер Python Лицензия

Продвинутый инструмент тестирования эксплуатации для оценки уязвимости CVE-2025-55182

Особенности • Установка • Использование • Тестовая среда • Правовая информация


📖 Что такое R2S?

R2S (React2Shell) — это инструмент тестирования безопасности, предназначенный для помощи исследователям безопасности, разработчикам и пентестерам в оценке уязвимости их приложений Next.js к CVE-2025-55182.

Понимание CVE-2025-55182

CVE-2025-55182 — это критическая уязвимость, затрагивающая Server Actions в Next.js в определенных версиях (например, 16.0.5). Эта уязвимость позволяет злоумышленникам выполнять произвольные команды на сервере через неправильно защищенные Server Actions, что приводит к удаленному выполнению кода (RCE).

R2S помогает вам проверить, есть ли эта проблема в вашем приложении, чтобы вы могли исправить ее до того, как злоумышленники найдут ее.


⚠️ Важные замечания

Флаг команд Windows (--windows)

⚠️ КРИТИЧЕСКОЕ ПРЕДУПРЕЖДЕНИЕ: Флаг --windows может привести к тому, что инструмент НЕ СМОЖЕТ определить уязвимость при неправильном использовании.

  • Поведение по умолчанию: Инструмент использует команды Unix/Linux (большинство серверов Next.js работают на Linux)
  • Когда использовать --windows: Только если вы на 100% уверены, что целевой сервер работает под Windows
  • Что произойдет при ошибке: Если вы используете --windows на сервере Linux, команды не сработают, и инструмент может сообщить «не уязвим», даже если сервер уязвим
  • Лучшая практика: Позвольте инструменту автоматически определить платформу или не используйте --windows, если вы не знаете, что целевая система — Windows

Пример:```bash

❌ WRONG - Using --windows on a Linux server

r2s -u http://linux-server.com -t --windows

Result: Commands fail, tool may report "not vulnerable" (FALSE NEGATIVE)

✅ CORRECT - Let tool use default Unix/Linux commands

r2s -u http://linux-server.com -t

Result: Proper detection of vulnerability

---
---

## ⚠️ Правовое предупреждение

**ВАЖНО: ПРОЧТИТЕ ЭТО ПЕРЕД ИСПОЛЬЗОВАНИЕМ ИНСТРУМЕНТА**

1. **Этот инструмент предназначен ТОЛЬКО для ЛЕГИТИМНОГО тестирования безопасности**
   - ✅ Тестируйте свои собственные приложения
   - ✅ Тестируйте приложения, на тестирование которых у вас есть письменное разрешение
   - ✅ Образовательные цели и исследования в области безопасности
   - ❌ **НИКОГДА не используйте на системах, которыми вы не владеете или на тестирование которых у вас нет разрешения**
   - ❌ **НИКОГДА не используйте во вредоносных целях**

2. **Используя этот инструмент, вы соглашаетесь, что:**
   - Вы будете использовать его только на системах, которыми владеете или на тестирование которых имеете явное письменное разрешение
   - Вы понимаете, что несанкционированный доступ к компьютерным системам незаконен
   - Вы принимаете на себя полную ответственность за свои действия
   - Авторы не несут ответственности за любое неправомерное использование этого инструмента

3. **Правовые последствия:**
   - Несанкционированный доступ к компьютерным системам является преступлением в большинстве стран
   - Вы можете столкнуться с уголовным преследованием, штрафами и тюремным заключением
   - Всегда получайте письменное разрешение перед тестированием

4. **Этот инструмент предоставляется «КАК ЕСТЬ» без каких-либо гарантий**

**Если вам меньше 18 лет, обязательно обеспечьте надзор взрослых и получите разрешение перед использованием этого инструмента.**

---

## ✨ Возможности

### Ключевые возможности
- 🔍 **Обнаружение уязвимостей** - Быстрая проверка, уязвим ли сервер к CVE-2025-55182
- 💻 **Интерактивная оболочка** - Полноценная интерактивная сессия shell через HTTPS с историей команд
- 📁 **Операции с файлами** - Просмотр каталогов, чтение файлов, экспорт файлов/архивов
- 🔐 **Извлечение секретов** - Попытка чтения секретов приложений (файлы .env, конфигурационные файлы)
- 📄 **Извлечение кода** - Попытка чтения исходного кода приложения
- 🖥️ **Информация о системе** - Сбор информации об ОС, имени хоста, пользователе и переменных окружения

### Расширенные возможности
- 🚀 **Авто-подогрев полезных нагрузок** - Автоматическая оптимизация полезных нагрузок для наилучших результатов
- ⚡ **Параллельное выполнение** - Одновременный запуск нескольких команд
- 🎲 **Случайный выбор полезных нагрузок** - Уклонение от обнаружения с помощью динамических нагрузок
- 🛠️ **Модули эксплойтов** - Модульная система в стиле Metasploit (env_dump, file_search, network_scan, process_list)
- 🔄 **Обработка перенаправлений** - Автоматическое следование HTTP-перенаправлениям (301, 302, 303, 307, 308)
- 🎨 **Красивый интерфейс** - Цветной вывод для удобства чтения
- 📊 **Комплексная отчетность** - Автосохранение отчетов в форматах JSON, HTML, TXT с форматтерами для конкретных операций
- ⚙️ **Система конфигурации** - Конфигурация на основе JSON с интерактивной панелью настроек
- 📦 **Функция экспорта** - Экспорт отдельных файлов или целых каталогов приложений в виде zip-архивов
- 🔒 **Обход WAF** - Несколько методов обхода (⚠️ Не гарантируется — см. ограничения ниже)

### Отчетность и логирование
- 📝 **Автосохранение отчетов** - Автоматическое сохранение отчетов в `~/.r2s/reports/` с читаемыми метками времени
- 📋 **Форматы для конкретных операций** - Разные форматы отчетов для разных операций (shell, test, secrets и т.д.)
- 📜 **История команд** - Постоянная история команд, сохраняемая в `~/.r2s/history`
- 🔍 **Аудиторские следы** - Детальное логирование всех операций в `~/.r2s/logs/audit.log`
- 🎨 **HTML-отчеты** - Красивые HTML-отчеты с темной/светлой темой, кнопками копирования и блоками кода

---

## 📦 Установка

### Вариант 1: Сборка из исходников (рекомендуется)

1. **Клонируйте репозиторий:**   ```bash
   git clone https://github.com/zamdevio/r2s.git
   cd r2s
  1. Установите зависимости: ```bash pip install -r requirements.txt
  2. Создайте автономный бинарный файл: ```bash ./build.sh
  3. Установка в систему (опционально): ```bash sudo cp dist/r2s /usr/local/bin/ sudo chmod +x /usr/local/bin/r2s
  4. Очистить артефакты сборки (опционально): ```bash

    Remove build/, dist/, pycache/, and other build files

    ./build.sh cleanup

Вариант 2: Использовать скрипт Python напрямую```bash

Install dependencies

pip install -r requirements.txt

Run directly

python3 -m react2shell.main --help

Or after building:

r2s --help

---

## 🚀 Быстрый старт

### Базовый тест на уязвимости```bash
# Test if a server is vulnerable
r2s -u http://localhost:3000 -t

# With verbose output for more details
r2s -u http://localhost:3000 -t -v

⚠️ Важно: Не используйте --windows, если вы не уверены, что цель — Windows. Использование --windows на Linux-сервере приведет к ложноотрицательным результатам (инструмент может сообщить «не уязвимо», даже если сервер уязвим).

Тестирование с онлайн-демо

Мы предоставляем безопасную среду тестирования по адресу **https://r2s-arena.fly.dev**:```bash

Test the online demo

r2s -u https://r2s-arena.fly.dev -t

### Тестирование локально

См. [`nextjs/README.md`](https://github.com/zamdevio/r2s/blob/main/nextjs/README.md) инструкции по запуску уязвимого приложения локально.

---

## 📚 Примеры использования

### Краткая справка по командам
Скачать инструмент