Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
r2s — 一个基于网页的漏洞扫描器,用于CVE-2025-55182,这是React Server Components中的一个严重远程代码执行(RCE)漏洞。 | Kitploit
工具/GitHubGitHub/mxm0z/r2s
漏洞扫描器Web漏洞扫描器漏洞利用Web应用程序漏洞利用API安全测试云安全
GitHubmxm0z/r2s

r2s

一个基于网页的漏洞扫描器,用于CVE-2025-55182,这是React Server Components中的一个严重远程代码执行(RCE)漏洞。

查看仓库
49个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
网站
分享

R2S - React2Shell 扫描器

一款针对 CVE-2025-55182 的 Web 漏洞扫描器,该漏洞是 React 服务器组件中的一个严重远程代码执行 (RCE) 漏洞。

在线扫描器: https://r2s.mxm0z.com

关于 CVE-2025-55182

CVE-2025-55182 是 React 服务器组件 Flight 协议中的一个严重漏洞 (CVSS 10.0),允许未经身份验证的攻击者通过精心构造的 HTTP 请求在易受攻击的 Next.js 服务器上执行任意代码。

受影响版本

包受影响版本已修复版本
React19.0.019.0.1
React19.1.0 - 19.1.119.1.2
React19.2.019.2.1
Next.js15.0.0 - 15.0.415.0.5
Next.js15.1.0 - 15.1.815.1.9
Next.js15.2.0 - 15.2.515.2.6
Next.js15.3.0 - 15.3.515.3.6
Next.js15.4.0 - 15.4.715.4.8
Next.js15.5.0 - 15.5.615.5.7
Next.js16.0.0 - 16.0.616.0.7

工作原理

该扫描器向目标 URL 发送一个安全检测负载。负载使用 "_prefix":"1",该值仅计算为数字 1——它不会在目标服务器上执行任何代码。

检测逻辑

响应解释
HTTP 500 + RSC 错误模式存在漏洞 (高置信度)
HTTP 500

自行部署

前提条件

  • Cloudflare 账户 (免费套餐可用)
  • Node.js 18+
  • Wrangler CLI

设置

root@kitploit:~
# 克隆仓库
git clone https://github.com/mxm0z/r2s.git
cd r2s

# 安装依赖
npm install

# 本地运行
npm run dev

# 部署到 Cloudflare Pages
npm run deploy

自定义域名 (可选)

  1. 将你的域名添加到 Cloudflare
  2. 前往 Cloudflare Pages > 你的项目 > 自定义域名
  3. 添加你的子域名 (例如 scanner.yourdomain.com)

项目结构

root@kitploit:~
r2s/
├── public/
│   ├── index.html      # 主页面
│   ├── style.css       # 样式
│   ├── app.js          # 前端逻辑
│   └── _worker.js      # Cloudflare Worker (扫描器 API)
├── wrangler.toml       # Cloudflare 配置
└── package.json

API

POST /api/scan

扫描目标 URL 以检测 CVE-2025-55182。

请求:

root@kitploit:~
{
  "targetUrl": "https://example.com"
}

响应:

root@kitploit:~
{
  "target": "https://example.com",
  "timestamp": "2025-01-15T12:00:00.000Z",
  "status": "not_vulnerable",
  "message": "NOT VULNERABLE",
  "httpStatus": "404 Not Found",
  "responsePreview": "...",
  "confidence": "high"
}

免责声明

本工具仅供授权的安全测试使用。仅测试你拥有明确许可的应用程序。作者不对该工具的滥用负责。

致谢

  • 原始研究: Lachlan Davidson
  • React 安全公告: GHSA-fv66-9v8q-g76r
  • Next.js 安全公告: GHSA-9qr9-h5gf-34mp

许可证

MIT

下载工具
可能存在漏洞 (中等置信度)
请求超时 (>6秒)潜在漏洞 (中等置信度)
HTTP 200/404/其他不存在漏洞