React Server Components 远程代码执行漏洞(CVE-2025-55182)
React Server Components 远程RCE利用工具是一款专门针对 React Server Components 和 Next.js 框架远程代码执行漏洞的安全测试工具,提供图形化操作界面,支持多种攻击模式和批量检测功能。
⚠️ 免责声明:本工具仅供授权的安全测试和CTF竞赛使用,严禁用于非法攻击。使用本工具造成的任何后果由使用者自行承担。
注意:如果你的应用程序使用了上述任何版本,建议立即升级到安全版本或采取相应的防护措施。
双击运行 React Server Components 远程RCE.jar 文件
或通过命令行启动:
java -jar React Server Components 远程RCE.jar
首次启动会显示免责声明,请仔细阅读并同意后继续使用
在使用任何功能前,需要先配置基础信息:
http://192.168.1.100:3000)/apps,可根据目标调整)Header-Name: value提示:建议先进行漏洞检测,确认目标存在漏洞后再进行后续操作。
适用场景:需要执行系统命令并查看执行结果
使用步骤:
whoami、ipconfig、ls -la)常用命令示例:
whoami、ipconfig、dir、net userwhoami、ifconfig、ls -la、uname -a适用场景:需要在目标服务器留下持久化后门
使用步骤:
切换到"内存马注入"选项卡
设置内存马访问路径(例如:/exec)
点击"注入内存马"按钮
注入成功后,可通过以下方式执行命令:
访问:http://目标地址/exec?cmd=whoami
使用说明:
cmd 传递要执行的命令适用场景:需要获取目标系统的交互式Shell
使用步骤:
在本地机器启动监听(例如使用netcat):
nc -lvnp 4444
切换到"反弹Shell"选项卡
填写监听IP(你的机器IP地址)
填写监听端口(例如:4444)
点击"发送反弹Shell"按钮
回到netcat窗口,等待Shell连接
注意事项:
适用场景:需要对多个目标进行漏洞批量扫描
使用步骤:
用于将流量转发到Burp Suite等抓包工具,方便分析请求和响应。
配置步骤:
127.0.0.1)8080)Burp Suite配置:
127.0.0.1:8080代理状态查看:
可能原因:
解决方法:
可能原因:
解决方法:
id)可能原因:
解决方法:
nc -lvnp 端口)解决方法:
本工具仅供学习和授权安全测试使用。使用本工具所造成的一切后果由使用者自行承担,开发者不承担任何责任。
请遵守网络安全法及相关法律法规,做一个有道德的安全研究者!
祝你测试顺利! 🎉