这是一个针对 CVE-2025-55182 和 CVE-2025-66478 的 React服务器组件 (RSC) 漏洞的高级扫描与利用工具,影响 Next.js 应用程序。
本工具在原始 React2Shell 研究与概念验证的基础上进行了扩展,引入了自动化利用、WAF 绕过技术、Windows 支持、多线程扫描以及运营级可靠性。
react2shell.py 是 React2Shell 检测方法的高级演进版本,具备以下能力:
该扫描器滥用了 Next.js React Server Components 处理服务器操作时的一个缺陷。
一个精心构造的 multipart/form-data 请求会注入一个受控载荷,并在服务器上执行。
默认情况下,会执行一个无害命令以确认 RCE 能力。
成功利用可确认服务器端命令执行。
启用方式:
--auto-exploit
该框架包含旨在规避以下机制的 WAF 逃逸技术:
启用方式:
--waf-bypass
对基于 Windows 的 Next.js 部署使用 PowerShell 载荷:
-w / --windows
安装依赖:
pip install -r requirements.txt
usage: react2shell.py [-h] [-u URL] [-l LIST] [-c COMMAND] [-w] [-t THREADS]
[--timeout TIMEOUT] [--no-ssl-verify] [--waf-bypass]
[--auto-exploit] [-o OUTPUT] [-v]
Advanced React2Shell Scanner and Exploiter - ProwlSec
| 选项 | 描述 |
|---|---|
| -h, --help | 显示帮助信息 |
| -u, --url URL | 单个目标 URL |
| -l, --list LIST | 包含目标列表的文件 |
| -c, --command COMMAND | 要执行的命令(默认:id) |
| -w, --windows | 针对 Windows 系统(PowerShell 载荷) |
| -t, --threads THREADS | 并发线程数 |
| --timeout TIMEOUT | 请求超时时间(秒) |
| --no-ssl-verify | 禁用 SSL 证书验证 |
| --waf-bypass | 启用 WAF 绕过技术 |
| --auto-exploit | 自动利用存在漏洞的目标 |
| -o, --output OUTPUT | 输出结果文件 |
| -v, --verbose | 详细输出 |
python3 react2shell.py -u https://example.com
python3 react2shell.py -l targets.txt
python3 react2shell.py -u https://example.com -c "whoami"
python3 react2shell.py -l targets.txt --auto-exploit
python3 react2shell.py -u https://example.com -w -c "whoami"
python3 react2shell.py -u https://example.com --waf-bypass
python3 react2shell.py -l targets.txt -o results.json
-o 时,结果将保存到文件@maple3142
原始 React Server Components RCE PoC,为本研究奠定了基础。
Assetnote 安全研究团队
(Adam Kues, Tomais Williamson, Dylan Pindur, Patrik Grobshäuser, Shubham Shah)
xEHLE_ — 响应头反射洞察
Nagli
ProwlSec
完全重写、自动化利用逻辑、WAF 绕过技术、Windows 支持以及可扩展的扫描架构。
本工具仅用于授权的安全测试、研究和教育目的。
未经明确许可对系统进行非授权使用是非法且不道德的。