Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/hamm0nz/react2shell-audit
漏洞扫描器代码分析Web安全DevSecOps供应链安全学习与教育
GitHubhamm0nz/react2shell-audit

react2shell-audit

一个轻量级的递归 Bash 脚本,用于检测本地项目中易受 CVE-2025-55182 (React2Shell) 影响的 Next.js 和 React Server DOM 版本。

查看仓库
18个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

React2Shell Audit (CVE-2025-55182)

React2Shell Audit 是一个轻量级的递归 Bash 脚本,用于检测本地 Next.js 和 React Server DOM 安装中易受 CVE-2025-55182(React2Shell)和 CVE-2025-66478 影响的版本。

License Bash Security

🚨 漏洞详情

React2Shell 是 React Server Components (RSC) 中的一个严重远程代码执行(RCE)漏洞,允许未认证的攻击者通过 RSC "Flight" 协议在服务器上执行任意代码。

该工具可帮助开发人员和安全工程师即时审计本地开发环境或 CI/CD 流水线,确保其依赖项已得到修补。

🚀 功能特性

  • 递归扫描: 自动查找 monorepo 中的全部项目(跳过 node_modules 以保证速度)。
  • 深度版本检查: 检查 node_modules 中 实际 安装的版本,而非 package.json 中模糊的版本范围。
  • 分支感知逻辑: 正确区分各发布线(例如,它知道 19.0.1 在 19.0 分支中是安全的,而 19.1.0 则存在漏洞)。
  • Next.js Canary 检测: 标记引入该漏洞的危险 Next.js 14.x Canary 构建。
  • 零依赖: 仅需标准 Bash 即可运行,无需外部 npm 包(可选配 jq 以获得更高精度)。

🔍 检测原理

  • 本脚本根据官方公告实现检测逻辑。它采用"矩阵匹配"策略而非简单的版本比较,以适配并行的发布线。
  • 上下文分析:遍历仓库中的每个子项目。
  • 分支匹配:识别你正在使用的"次"(minor)版本分支(例如 19.0.x 与 19.2.x)。
  • 补丁校验:验证你安装的补丁版本是否满足该分支的特定要求。

🛠️ 安装与使用

克隆并运行

root@kitploit:~
git clone https://github.com/hamm0nz/react2shell-audit.git
cd react2shell-audit
chmod +x scan.sh
./scan.sh

📸 示例输出

root@kitploit:~
Starting Recursive Scan for React2Shell...
---------------------------------------------------
Checking: ./apps/legacy-dashboard
  react-server-dom-webpack: [VULNERABLE] 19.1.0 (Update to >= 19.1.2)
  next:                     [VULNERABLE] 15.1.3 (Update to >= 15.1.9)
---------------------------------------------------
Checking: ./apps/marketing-site
  next:                     [SAFE] 15.1.9
---------------------------------------------------
Scan Complete.

⚠️ 免责声明

本工具仅用于教育和审计目的。请务必参考 Vercel 和 Meta 发布的官方公告,以获取最新的补丁信息。作者不对遗漏的漏洞负责。

下载工具