Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
react2shell-detector — 一个用于检测 Web 应用程序中 React2Shell 漏洞(CVE-2025-55182 和 CVE-2025-66478)的 Chrome 扩展程序。 | Kitploit
工具/GitHubGitHub/xiaopeng-ye/react2shell-detector
漏洞扫描器Web漏洞扫描器漏洞利用Web安全渗透测试学习与教育
GitHubxiaopeng-ye/react2shell-detector

react2shell-detector

一个用于检测 Web 应用程序中 React2Shell 漏洞(CVE-2025-55182 和 CVE-2025-66478)的 Chrome 扩展程序。

查看仓库
518个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

React2Shell Detector

一款用于检测 Web 应用程序中 React2Shell 漏洞(CVE-2025-55182 和 CVE-2025-66478)的 Chrome 扩展。

Version License Plasmo

概述

React2Shell Detector 是一款浏览器扩展,可帮助安全研究人员和 Web 开发人员识别 Web 应用程序中潜在的 React2Shell 漏洞。该扩展会向目标 URL 发送安全的检测 payload,并分析响应以判断应用程序是否存在漏洞。

本项目受 Assetnote 的 react2shell-scanner Python 脚本启发并以其为基础,重新实现为 Chrome 扩展,以便在浏览器中更便捷地进行扫描。

功能特性

  • 一键扫描:单击即可扫描当前标签页或任意 URL
  • 安全检测:使用非破坏性 payload 进行漏洞检测
  • 详细结果:查看 HTTP 头、响应体和请求详情
  • 深色模式:内置主题切换,便于舒适查看
  • 现代 UI:基于 React 和 Tailwind CSS 构建的简洁响应式界面
  • 隐私优先:所有扫描均在本地完成——不会向外部服务器发送任何数据

截图

React2Shell Detector 界面

安装

方式一:从 Chrome 网上应用店安装(即将推出)

该扩展即将在 Chrome 网上应用店上架。

方式二:从源码安装(开发者模式)

前提条件

  • Node.js(v20 或更高版本)
  • pnpm(v10.19.0 或更高版本)
  • Google Chrome 浏览器

构建步骤

  1. 克隆仓库

    root@kitploit:~
    git clone https://github.com/xiaopeng-ye/react2shell-detector.git
    cd react2shell-detector
    
  2. 安装依赖

    root@kitploit:~
    pnpm install
    
  3. 构建扩展

    开发模式(支持热重载):

    root@kitploit:~
    pnpm dev
    

    生产构建:

    root@kitploit:~
    pnpm build
    
  4. 在 Chrome 中加载扩展

    1. 打开 Chrome 并访问 chrome://extensions/
    2. 启用开发者模式(右上角的开关)
    3. 点击加载已解压的扩展程序
    4. 选择构建目录:
      • 开发构建:build/chrome-mv3-dev
      • 生产构建:build/chrome-mv3-prod
    5. React2Shell Detector 扩展现在应该会出现在您的扩展列表中
  5. 固定扩展(可选)

    • 点击 Chrome 工具栏中的拼图图标
    • 找到“React2Shell Detector”并点击固定图标
    • 扩展图标现在将显示在您的工具栏中

使用方法

  1. 打开扩展

    • 点击 Chrome 工具栏中的 React2Shell Detector 图标
    • 或使用键盘快捷键(如已配置)
  2. 扫描 URL

    • 会自动加载当前标签页的 URL
    • 您可以编辑 URL 或输入其他地址
    • 点击扫描按钮
  3. 查看结果

    • 存在漏洞:应用程序可能容易受到 React2Shell 攻击
    • 安全:未检测到漏洞
    • 错误:扫描过程中遇到错误(网络问题、超时等)
  4. 查看详情

    • 点击请求或响应选项卡查看详细信息
    • 查看 HTTP 头、状态码和响应体

技术栈

  • 框架:Plasmo - 现代浏览器扩展框架
  • UI:React 18 + TypeScript
  • 样式:Tailwind CSS 4
  • 组件:Radix UI 基础组件
  • 图标:Lucide React
  • 主题:next-themes,用于深色模式支持

开发

项目结构

root@kitploit:~
react2shell-detector/
├── components/         # React components
│   ├── ui/            # Reusable UI components
│   ├── ScanForm.tsx   # URL input and scan button
│   ├── ScanResult.tsx # Results display
│   └── ...
├── lib/               # Core logic
│   ├── detector.ts    # Vulnerability detection logic
│   ├── payload.ts     # Payload generation
│   ├── types.ts       # TypeScript type definitions
│   └── utils.ts       # Helper functions
├── styles/            # Global styles
├── popup.tsx          # Extension popup entry point
├── background.ts      # Background service worker
└── package.json       # Project configuration

可用命令

root@kitploit:~
# Development mode with hot-reload
pnpm dev

# Production build
pnpm build

# Package for distribution
pnpm package

# Format code
pnpm prettier --write .

代码风格

本项目使用 Prettier,遵循以下约定:

  • 不使用分号
  • 使用双引号
  • 2 空格缩进
  • 对导入进行排序(Node.js → 第三方 → Plasmo → 本地 → 相对)

提交前请务必格式化代码:

root@kitploit:~
pnpm prettier --write .

安全与道德

重要提示:本工具适用于:

  • 安全研究和经授权的渗透测试
  • 在获得适当授权的情况下进行漏洞评估
  • 教育目的
  • 防御性安全措施

禁止用于:

  • 对非您所有或未经授权测试的系统进行未授权测试或扫描
  • 恶意活动或漏洞利用
  • 任何非法活动

在扫描任何 Web 应用程序之前,请务必获得适当授权。

贡献

欢迎贡献!请随时提交 Pull Request。

  1. Fork 本仓库
  2. 创建您的功能分支(git checkout -b feature/amazing-feature)
  3. 提交您的更改(git commit -m 'Add some amazing feature')
  4. 推送到分支(git push origin feature/amazing-feature)
  5. 提交 Pull Request

参考资料

  • React2Shell Scanner - Assetnote 的原始 Python 脚本(本项目基于他们的工作)
  • CVE-2025-55182
  • CVE-2025-66478

致谢

本项目基于 Assetnote 的出色研究和工作成果。核心检测逻辑改编自他们的 react2shell-scanner Python 脚本。

许可证

本项目采用 MIT 许可证授权——详情请参阅 LICENSE 文件。

免责声明

本工具仅供教育和经授权的安全测试目的使用。作者和贡献者不对因使用本工具造成的任何滥用或损害负责。在扫描任何 Web 应用程序之前,请务必确保您已获得适当授权。

支持

如果您遇到任何问题或有疑问:

  • 提交 issue
下载工具