FOX-RSC 工具
CVE-2025-55182 和 CVE-2025-66478


法律免责声明
中文: 此工具是概念验证(PoC),仅用于安全研究和教育目的。未经明确许可在系统上使用此工具是违法的,并可能受到法律制裁。作者(Tiger-Foxx)不对滥用行为承担任何责任。
法语: 此工具是概念验证(PoC),仅用于安全研究和教育目的。未经明确许可在系统上使用此工具是违法的。
描述
Fox-RSC 工具 是一款专用浏览器扩展和工具包,旨在检测和演示影响 React 服务器组件(RSC)的关键漏洞 CVE-2025-55182(React2Shell)。
该工具包为安全研究人员提供了一套全面的功能,用于识别易受攻击的端点,并在受控环境中验证远程代码执行(RCE)向量。
技术分析:CVE-2025-55182(React2Shell)
漏洞类别: 不安全反序列化 / 远程代码执行
CVSS 评分: 10.0(严重)
披露日期: 2025年12月3日
概述
该漏洞也称为 React2Shell,影响 React 服务器组件(RSC)所使用的 Flight 协议,特别是存在于 \eact-server\ 包中。它允许未经身份验证的远程代码执行(RCE),CVSS 评分为 10.0。
机制
该漏洞源于 RSC 负载的不安全反序列化。
- 注入: 攻击者构造一个包含特定负载的恶意 HTTP 请求。
- 反序列化: 当服务器使用 Flight 协议处理此请求时,未能正确验证输入。
- 执行: 反序列化过程在服务器上下文中触发任意特权 JavaScript 代码的执行。
可利用性与影响
- 高可靠性: 在测试环境中,该漏洞的利用成功率接近 100%。
- 无需认证: 触发 RCE 无需任何用户凭证。
- 野外利用: CISA 已将其列入已知被利用漏洞(KEV)目录。自 2025年12月5日起已观察到活跃利用,涉及威胁行为者针对云凭证部署加密货币挖矿机(例如 XMRig)。
利用前提条件
- 目标应用程序必须在服务器端使用 React 服务器组件(RSC)(例如,默认生产模式下的 Next.js)。
- 注意: 即使应用程序没有显式定义服务器函数端点,只要启用了 RSC 支持,它仍然存在漏洞。
- 攻击向量: 任何由 RSC 服务器处理的暴露端点都可能成为攻击目标,只需构造特制的 HTTP 请求即可。它适用于标准配置,无需修改代码。
受影响版本
- React: 19.0、19.1.0、19.1.1、19.2.0
- Next.js: 14.3.0-canary.77+、15.x、16.x 版本
- 其他框架: React Router、Vite(RSC 插件)、Parcel(RSC 插件)、Waku。
注意:纯客户端应用(SPA)或不支持 RSC 的应用不受影响。
功能
1. Chrome 扩展(高级深色主题)
- 被动检测: 自动分析 HTTP 头部(例如 \sc\、\ext-router-state-tree\)和 DOM 元素,以识别 Next.js/RSC 应用程序。
- 主动指纹识别: 发送轻量级、非破坏性探测,以确认 Flight 协议的存在。
- RCE 利用终端: 内置终端界面,用于在授权目标上测试命令执行(例如 \whoami\、\ls -la\)。

Fox-RSC 工具扩展弹出窗口,显示包含检测和利用部分的主界面。

利用部分内置的命令模板,用于测试 RCE(whoami、pwd 等)。
2. 代理服务器(\extension_proxy.py\)
- 基于 Python 的中间件,用于绕过 CORS(跨域资源共享)限制,使扩展能够在测试期间与远程目标通信。
3. Shodan 扫描器(\shodan_scanner.py\)
- 自动化侦察脚本,利用 Shodan API 识别暴露于公共互联网的潜在易受攻击主机。
安装
浏览器扩展
- 在基于 Chromium 的浏览器中导航到 \chrome://extensions/\。
- 启用 开发者模式。
- 点击 加载已解压的扩展程序。
- 选择本仓库中的 \extension/\ 目录。
- Fox-RSC 工具的图标将出现在浏览器工具栏中。

安装后,Fox-RSC 工具图标出现在浏览器工具栏中。
代理服务器(推荐)
为确保无 CORS 干扰的可靠利用测试:
\\bash
python extension_proxy.py
\
服务器将在端口 \8765\ 上监听。
Shodan 扫描器
需要有效的 Shodan API 密钥。
\\bash
pip install shodan requests tqdm
python shodan_scanner.py
\\

Shodan 扫描器输出显示易受攻击的主机和扫描结果。
缓解措施
所有受影响的系统都需要立即修补。
- React: 更新至 19.0.1、19.1.2、19.2.1 或更高版本。
- Next.js: 更新至最新的稳定版本。
- 托管提供商: 部分提供商已应用临时缓解措施,但代码级更新是强制性的。
致谢
由 Tiger-Foxx 开发
原创设计与研究
保持安全,保持安心。