此仓库包含一个用于 CVE-2025-55182 的扫描工具,该漏洞是 React Server Components (RSC) 中的一个严重远程代码执行(RCE)漏洞。
此工具仅用于教育和授权测试目的。 请勿在您不拥有或未经明确许可测试的系统上使用此工具。作者不对任何滥用行为负责。
有关详细的技术分析,请参阅:https://react2shell.com/
pip3 install requests tqdm
检查目标 URL 是否存在漏洞。
python3 CVE-2025-55182.py -u <url>
从文件(每行一个)扫描主机列表。
python3 CVE-2025-55182.py -l <hosts_file>
使用侧信道检测(基于时序/错误)而不是尝试 RCE。
python3 CVE-2025-55182.py -u <url> --safe-check
添加垃圾数据以绕过 WAF 内容检查,或使用特定的绕过方式。
# Standard WAF bypass (junk data)
python3 CVE-2025-55182.py -u <url> --waf-bypass --waf-bypass-size 128
# Vercel WAF bypass variant
python3 CVE-2025-55182.py -u <url> --vercel-waf-bypass
将结果保存为 JSON、CSV 或 HTML 格式的文件。
python3 CVE-2025-55182.py -u <url> -o results.json --format json
| 参数 | 说明 |
|---|
-u, --url | 要检查的单个 URL/主机。 |
-l, --list | 包含要扫描的主机列表的文件。 |
-t, --threads | 并发线程数(默认值:10)。 |
--timeout | 请求超时时间(秒)(默认值:10)。 |
-o, --output | 结果的输出文件。 |
--format | 输出格式:json、csv、html。 |
--safe-check | 使用安全侧信道检测,而非 RCE PoC。 |
--windows | 使用 Windows PowerShell 载荷。 |
--waf-bypass | 添加垃圾数据以绕过 WAF。 |
--vercel-waf-bypass | 使用 Vercel WAF 绕过载荷。 |
--proxy | 代理 URL(例如:http://127.0.0.1:8080)。 |