Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/syrins/cve-2025-55182-react2shell-rce
Vulnerability ScannersPayload GenerationExploitationWeb Application ExploitationPenetration TestingCommand and ControlLearning & Education
GitHubsyrins/cve-2025-55182-react2shell-rce

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →

关于

A modern, user-friendly GUI application for detecting and exploiting the CVE-2025-55182 vulnerability in React Server Components. Built with Python and Tkinter, featuring a sleek neon-themed interface for scanning targets, executing shell commands, and viewing live console output.

分享

CVE-2025-55182-React2Shell-RCE

查看仓库
38个月前尚未审核

CVE-2025-55182 – React2Shell RCE 图形界面

一款现代霓虹主题的安全测试 GUI 工具,用于检测 React Server Components / Next.js 应用中的 React2Shell(CVE-2025-55182)。
基于 Python + CustomTkinter 构建,支持:

  • 检查指定端点是否存在 React2Shell 漏洞
  • 在已确认存在漏洞的目标上执行 shell 命令(用于取证与验证)
  • 以清晰 UI 显示实时的、带时间戳的控制台输出

⚠️ 这是一款安全研究与蓝队工具,而非大规模扫描器。
请仅在您拥有或明确授权测试的系统上使用。


⚠️ 法律与伦理免责声明

本项目仅供教育、防御及研究目的使用。

  • 不得在未获得明确书面授权的情况下对非您拥有的目标使用本工具。
  • 在大多数司法管辖区内,未经授权利用系统是非法的。
  • 作者不对因使用本工具而导致的任何滥用、损害或法律问题承担责任。
  • 使用本仓库即表示您同意全权负责自身行为。

如果您不确定是否有权测试某个系统,请立即停止。


什么是 React2Shell(CVE-2025-55182)?

React2Shell(CVE-2025-55182)是一个严重的未经身份验证的远程代码执行(RCE)漏洞,存在于 React Server Components(RSC) 及实现 Flight 协议 的框架中,最知名的是 Next.js。

关键要点:

  • CVSS 评分:10.0(严重)
  • 影响服务器端使用 React 19 / RSC 及像 Next.js App Router 这类框架的应用
  • 利用过程仅需向服务器函数端点发送一个精心构造的 HTTP 请求
  • 在默认配置下,攻击者可在服务器上执行任意 JavaScript 及操作系统级命令

有关详细的技术文章,请参阅:

  • React2Shell 公告及原始研究
  • 主要安全厂商(Wiz、AWS、Datadog 等)的博文
  • 社区概念验证(PoC)与分析

功能

  • 🖥 现代 GUI

    • 暗黑霓虹主题,包含侧边栏、状态徽章和实时控制台
    • 基于 CustomTkinter(Python)构建
  • 🔍 目标扫描

    • 输入单个目标 URL(RSC / Next.js 服务器操作端点)
    • 一键点击 “扫描目标” 按钮
    • 清晰的状态显示:
      • 存在漏洞 – 可通过 React2Shell 利用
      • 看起来安全 – 未观察到利用模式
      • 超时/连接问题时的错误信息
  • 💣 命令执行(仅限确认存在漏洞的系统)

    • 命令输入框 + “运行” 按钮
    • 仅在成功完成漏洞检查后才可用
    • 输出结果会返回并显示在带时间戳的控制台中
  • ⚡ 快速命令

    • 一键执行常见取证命令(例如 whoami、hostname、id 等)
    • 有助于在测试系统上快速验证和初步分类
  • 🧾 详细日志

    • 带时间戳的日志行:[HH:MM:SS] [LEVEL] message
    • 可见扫描开始/结束、决策及命令输出
下载工具