Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
react2shellNSE — nmap脚本,用于扫描react2shell(CVE-2025-55182和CVE-2025-66478)漏洞 | Kitploit
工具/GitHubGitHub/saad-ayady/react2shellnse
侦察漏洞扫描器漏洞分析Web应用程序漏洞利用信息收集Web安全
GitHubsaad-ayady/react2shellnse

react2shellNSE

nmap脚本,用于扫描react2shell(CVE-2025-55182和CVE-2025-66478)漏洞

查看仓库
18个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

React2Shell PRO v2 – NSE 脚本

作者: Saad Ayady

许可证: 与 Nmap 相同(开源)

类别: 安全、发现、漏洞检测

状态: 仅检测,非利用


概述

React2Shell PRO v2 是一款高级 Nmap NSE 脚本,用于检测潜在易受攻击的 React 服务端组件 (RSC) 和不安全的 SSR(服务端渲染)端点。
它专注于:

  • 检测 React SSR/RSC JSON 模式
  • 识别 React Flight 序列化标记
  • 突出显示不安全的反序列化指示符
  • 安全的 GET 和非利用性的 POST 检查

该脚本计算加权得分以评估风险级别,并生成包含建议的简洁报告。


功能

  • 安全,仅检测: 不执行任何利用操作
  • 支持多个 HTTP 端口: 80、443、3000、3001、4200、5000、8000、8080、9000
  • 加权评分: 优先处理强 React 标记和 RSC 端点
  • React 版本检测: 尝试从响应中提取 React 版本
  • 报告生成: 汇总发现、风险级别和修复建议
  • 轻量且优化: 误报少,请求节流

使用方法

  1. 将脚本放置在 Nmap 脚本目录中:
root@kitploit:~
sudo cp react2shell.lua /usr/share/nmap/scripts/
sudo nmap --script-updatedb
  1. 针对目标主机/端口运行:
root@kitploit:~
nmap -p 80,443 --script react2shell <target-ip>
  1. 输出示例:
root@kitploit:~
============================================================
REACT2SHELL PRO DETECTOR v2 - RESULTS
============================================================
目标: 192.168.1.10:3000
发现: 3 | 总分: 18
检测到的 React 版本: 18.2.0

🟡 风险: 中等

----------------------------------------
发现 #1
端点: /rsc [GET]
状态: 200
得分: 10 (总计)
片段: {"$$typeof":"react.element","type":"div","props":{"children":"Test"}...
...
============================================================
建议:
- 将 React 更新至最新稳定版(如适用)
- 审计并清理服务端反序列化路径
- 限制捆绑/包端点的公开暴露
- 监控并对可疑 POST 载荷实施速率限制
============================================================
  1. 扫描的端点
  • 主页面:/, /index, /home, /app
  • API:/api, /api/v1, /api/v2, /graphql, /graphiql
  • SSR/渲染:/render, /ssr, /_render, /_ssr
  • React RSC / Flight:/rsc, /_rsc, /_flight, , ,
  1. 风险评分
  1. 法律声明:
  • ⚠️ 仅限在您拥有或获得明确测试许可的资产上使用。
  • 本脚本仅用于检测,不利用漏洞。未授权扫描可能违法。
  1. 贡献:
  • 欢迎提交拉取请求和建议。
  • 确保保持仅检测行为。
  • 保持 NSE 兼容性和安全的 HTTP 处理。
下载工具
/react
/_react
/server
  • Next.js 特有:/_next, /_next/data, /_next/static, /_next/server
  • 测试端点:/test, /debug, /health, /status, /metrics
  • POST 请求(非利用性)仅在 /api, /graphql, /rsc, /_flight, /render 上测试。
  • 总分风险级别图标
    0-9低🟢
    10-19中🟡
    20-29高🟠
    30+严重🔴