Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
React2P4IM0Nshell — 💥用于Next.js和React Server Components (RSC)环境的高级RCE/源码泄露/Dos(CVE-2025-55182/83/84)审计与利用扩展工具,可直接从浏览器使用 + 漏洞实验室❌ | Kitploit
工具/GitHubGitHub/mammaninelsond/react2p4im0nshell
侦察漏洞扫描器漏洞利用框架Payload生成Web应用程序漏洞利用信息收集渗透测试学习与教育实验室与实践
GitHubmammaninelsond/react2p4im0nshell

React2P4IM0Nshell

💥用于Next.js和React Server Components (RSC)环境的高级RCE/源码泄露/Dos(CVE-2025-55182/83/84)审计与利用扩展工具,可直接从浏览器使用 + 漏洞实验室❌

378个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库网站
Gemini_Generated_Image_oyv0zmoyv0zmoyv0

React2P4IM0Nshell

💥用于Next.js和React Server Components (RSC)环境的扩展工具,用于高级审计和利用RCE/Source Leak/Dos (CVE-2025-55182/83/84),直接从浏览器操作,扩展内嵌Linux终端以接收任何反弹shell ❌

React2P4IM0Nshell 🛑 Extensión Tool escan y exploit (RCE/codeLeak/Dos Atack) ☢ CVE-2025-55182/83/84 💥

photo_5037492744514898704_w

⚡ CMD_CENTER: 核心

👁️ 被动识别

我静默分析DOM和HTTP头部。检测诸如window.__next_f和text/x-component等签名,以在不触发WAF的情况下识别Next.js App Router架构。 🕵️‍♂️

📡 主动探测(握手)

发送带有RSC: 1头部的受控请求。如果服务器响应序列化的React Flight协议,则确认该端点解析服务器组件。 🎯

photo_5037492744514898700_x

💀 利用模块 (CVEs)

💥 CVE-2025-55182 (RCE)

反序列化攻击。注入一个多部分JSON载荷,强制在后台执行child_process.execSync,允许我运行任意命令,如id或ls。 💻

🔓 CVE-2025-55183 (Source Leak)

从公共JS块中提取Action ID。操纵请求,使服务器“链接”自身函数,泄露其源代码和业务逻辑。 📝

🛑 CVE-2025-55184 (DoS Cíclico)

发送循环Promise引用($@1 -> $@0)。导致服务器无限循环。如果请求因超时而死亡,则确认存在漏洞。 ⏳

photo_5042010423045065508_w

🛠️ 战术工具

💻 嵌入式终端 (Alpine Linux)

内存中完整的Alpine x86虚拟机。通过WebSocket中继匿名化你的流量。非常适合管理SSH连接或隧道,而不会暴露真实IP。 🛡️

📋 Payload生成器

快速访问菜单,包含反弹Shell的One-Liners(Bash、Netcat、PowerShell)。点击复制,即可在终端或RCE输入中部署。 🚀

📡 RECON选项卡:情报

🤖 Google Neural Uplink

我使用带有Google搜索Grounding的AI(Gemini)。将你的技术过滤器转换为高级Dorks,以在几秒钟内查找和列出真实且脆弱的目标。 🌐

🔭 Shodan手动链接

直接访问以进行交叉验证。在Shodan中打开预过滤搜索,以确认全球基础设施中Next.js组件的暴露情况。 🌍

⚠️ 伦理免责声明

此工具是用于安全研究和授权实验室的概念验证(POC)。我不对任何滥用行为负责。 🛡️

Developed by P4IM0N

🛠️ 安装和使用指南(Chrome扩展) 要开始以合乎道德的方式使用此工具,请按照以下简单步骤在Google Chrome浏览器中加载扩展并准备实验室环境。

  1. 🌐 准备脆弱实验室 在加载扩展之前,你必须配置一个脆弱的练习环境:

定位ZIP文件:在此仓库的根目录中,你会找到一个名为laboratorio-vulnerable.zip的文件。

解压:必须将该ZIP文件移出你下载的仓库文件夹。

⚠️ 注意! 将laboratorio-vulnerable.zip解压到一个安全且独立的位置。该文件包含准备好部署的脆弱服务器代码。

部署(VPS/本地环境):

将解压后的内容(laboratorio-vulnerable)上传到你的VPS(虚拟专用服务器)或本地测试环境(如虚拟机)。

运行deploy.sh脚本(或你系统的等效脚本)以启动脆弱服务器。

目的:此步骤确保你有一个合法可控的目标,以道德的方式练习利用。

  1. 🛡️ 在Chrome中加载扩展 一旦你部署并可以访问实验室,加载Chrome扩展:

打开Chrome扩展管理器:

在地址栏输入:chrome://extensions

启用“开发者模式”:

找到右上角的开关,确保已启用(按钮应为蓝色/激活状态)。

加载扩展:

点击“加载已解压的扩展”按钮。

选择文件夹:

导航到下载的此仓库的主文件夹。

选择包含扩展文件的子文件夹(通常称为extension、chrome-extension或类似名称)。

点击“选择文件夹”。

完成!

扩展将出现在列表中,其图标应显示在Chrome工具栏中。

现在你可以在自己的实验室中负责任地使用扩展扫描和测试漏洞了! 🧠💻

下载工具