这是一个针对CVE-2025-55182的安全利用工具。 它利用了React Server Components中的一个远程代码执行(RCE)漏洞
🔥 CVE-2025-55182 背景
CVE-2025-55182(也被广泛称为“React2Shell”)是React Server Components(RSC)中发现的一个严重远程代码执行(RCE)漏洞——RSC是现代React.js生态系统的一部分。该漏洞于2025年12月3日公开披露,并很快被添加到美国CISA已知被利用漏洞目录中,意味着已在野外观察到实际利用。
外部来源:https://www.thehackerwire.com/vulnerability/CVE-2025-55182
python react-2-shell-ultimate.py -h (帮助菜单)
python react-2-shell-ultimate.py -t http://target.com -c "echo Testing"
python react-2-shell-ultimate.py -t http://target.com -c "hostname"
python react-2-shell-ultimate.py -t http://target.com -c "whoami" -v
Multipart POST (原始利用方法)
JSON POST (JSON格式载荷)
GET with Query Params (基于URL的利用)
Windows-optimized (Windows专用载荷)
File Output Method (将输出写入临时文件)
Form-urlencoded POST (传统表单提交)
动态载荷构建,包含反检测措施
命令清理与转义
平台专用载荷(Windows/Linux)
多种输出提取方法
解码编码的响应(URL编码、转义序列)
从重定向、响应头和响应体中提取输出
处理不同的错误条件
随机User-Agent轮换
跳过SSL证书验证
最少/可控的详细输出
生成唯一测试字符串以确认漏洞
非破坏性测试选项
Python 3.6及以上
操作系统:跨平台(Windows/Linux/macOS)
pip install requests
pip install urllib3