CVE-2025-55182
https://github.com/user-attachments/assets/0da9a623-fe2a-4a96-8192-7a07a76635d7
React2Shell 扫描器 - Burp Suite 扩展

描述
React RCE 扫描器是一个 Burp Suite 扩展,用于检测和利用 React 漏洞 CVE-2025-55182(React 应用中的远程代码执行)。它会在浏览时自动捕获 URL,去除重复项,应用正则表达式过滤器进行排除,并扫描该漏洞。无需付费的 Burp 订阅,社区版即可使用。
本工具仅用于教育和安全研究目的。请负责任地使用,并获得授权。
功能
- 自动 URL 捕获:从 Proxy 工具中的 HTTP 流量收集唯一的基准 URL(协议 + 主机 + 端口)。
- 去重:确保列表中不出现重复的 URL。
- 正则表达式排除过滤器:排除特定域名或模式(例如
\.gov$ 或 internal\.company\.com)以聚焦扫描。
- 漏洞扫描:通过发送构造的 payload 并检查响应中的 "digest" 等指标来扫描 React RCE (CVE-2025-55182)。
- 易受攻击目标表:以 URL、状态和输出(例如提取的 digest)显示结果。
- 导入域名:从文本文件中加载域名列表(每行一个)。
- 开始/停止控制:通过实时状态轻松管理扫描。
- 无需付费 Burp:可与 Burp Suite 社区版一起使用。
安装
-
下载 Python 文件:
- 下载此文件:
https://github.com/Updatelap/CVE-2025-55182/blob/main/burp_react_scanner.py
-
在 Burp Suite 中加载:
- 打开 Burp Suite。
- 转到 Extender > Extensions > Add。
- 选择 扩展类型:Python。
- 选择
.py 文件。
- 点击 下一步。扩展将加载,您会看到 "React RCE" 标签页。
使用方法
-
捕获 URL:
- 通过 Burp 的 Proxy 浏览网站。
- URL 将自动出现在 "Captured URLs" 区域。
-
导入域名(可选):
- 点击 "Import Domains"。
- 选择一个每行包含一个域名的文本文件(例如
https://example.com)。
- 重复项会自动移除。
-
应用过滤器(可选):
- 在 "Regex Exclude" 中输入正则表达式(例如
\.gov$ 以排除 .gov 域名)。
-
开始扫描:
- 点击 "Start Scan"。
- 该工具将测试每个 URL 是否存在 CVE-2025-55182。
- 易受攻击的目标会显示在底部表格中并附有详细信息。
-
停止/清除:
- 点击 "Stop" 停止扫描。
- 点击 "Clear" 重置 URL 列表。
截图
局限性
- 最适合处理 Proxy 中捕获的 HTTP/HTTPS 流量。
- 大型列表的扫描可能需要一些时间,请耐心等待。
- 可能存在误报,请手动验证。
免责声明
本工具仅用于道德黑客和研究。请勿用于未经授权的目标。作者不对滥用行为负责。
贡献
欢迎提交 Pull Request!如有重大更改,请先打开 issue。
联系方式
如果您发现错误或有建议,请在 GitHub 上创建 issue。
[email protected]