## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-MOLEFT-REACT2SHELL-TOOLBOX
# React2Shell Toolbox
     
   
Набор инструментов для проверки безопасности, созданный с помощью Electron + Vue 3, ориентированный на обнаружение и эксплуатацию уязвимостей React Server Actions.
中文文档 | Английский
## Обзор
React2Shell Toolbox — это инструмент для тестирования безопасности, разработанный для уязвимости прототипного загрязнения React Server Actions в Next.js (CVE-2025-55182). Он предоставляет удобный графический интерфейс с функциями, включая проверку POC, взаимодействие с виртуальным терминалом, поиск активов FOFA и расширенные возможности перехвата маршрутов.
## Скриншоты
### Проверка POC

### Виртуальный терминал

### Пакетная проверка (интеграция FOFA)

### Настройки

## Основные возможности
### ✅ Модуль проверки POC
* Базовое обнаружение уязвимостей и выполнение команд
* Полный просмотр ответа (двойной режим: исходный код/предпросмотр)
* Извлечение вывода команд
* Взаимодействие с виртуальным терминалом (поддержка Linux/macOS)
* Управление историей (автосохранение, отображение фавиконок)
* Интеграция с Monaco Editor
### ✅ Модуль пакетной проверки
* Интеграция API FOFA (поиск, статистика, информация о пользователе)
* 7 измерений статистической агрегации (протокол, домен, порт, заголовок, ОС, сервер, местоположение)
* Умная фильтрация и комбинирование нескольких условий
* Управление историей поиска
* Контроль скорости запросов и управление очередью
* Отображение информации о пользователе (аватар, статус VIP, баланс F-coin/F-point)
### ✅ Управление настройками
* Настройки запросов (тайм-аут, SSL-сертификат)
* Настройки прокси (HTTP/HTTPS/SOCKS5)
* Настройки FOFA (конфигурация API, проверка соединения, обход прокси)
* Китайское зеркало (ускорение GitHub)
* Проверка автоматических обновлений (опционально)
* Конфигурация расширенных функций (требуется авторизация)
## Загрузка и установка
Загрузите установщик для вашей платформы из GitHub Releases:
* **Windows** : `Windows-react2shell-toolbox-{version}-setup.exe` или `Windows-react2shell-toolbox-{version}-portable.exe`
* **macOS** : `macOS-react2shell-toolbox-{version}-x64.dmg` (Intel) или `macOS-react2shell-toolbox-{version}-arm64.dmg` (Apple Silicon)
* **Linux** : `Linux-react2shell-toolbox-{version}-x64.AppImage` или `.deb` / `.tar.gz`
## Сборка из исходного кода
### Требования
* Node.js >= 18
* npm >= 9
### Установка зависимостей
root@kitploit:~
npm install
### Режим разработки
root@kitploit:~
npm run dev
### Сборка приложения
root@kitploit:~
# Windows
npm run build:win
# macOS
npm run build:mac
# Linux
npm run build:linux
# Все платформы
npm run build:all
## Руководство по использованию
### Проверка POC
1. Введите целевой URL и команду
2. Нажмите «Выполнить обнаружение»
3. Просмотрите результаты обнаружения и вывод команд
4. Переключитесь на «Виртуальный терминал» для взаимодействия
### Пакетная проверка
1. Настройте API FOFA в настройках (Получить учётные данные)
2. Введите поисковый запрос FOFA (например, `app="Apache-Tomcat"`)
3. Загрузите статистику и выберите условия фильтрации
4. Просмотрите список активов (скоро)
## Технологический стек
### Frontend
* **Фреймворк** : Vue 3 (Composition API)
* **UI-библиотека** : Vuetify 3 (Material Design)
* **Маршрутизатор** : Vue Router 4
* **Управление состоянием** : Pinia
* **Редактор кода** : Monaco Editor
* **Терминал** : xterm.js + xterm-addon-fit
### Backend
* **Среда выполнения** : Electron 39 + Node.js 18+
* **Инструменты сборки** : Electron Vite + Electron Builder
* **HTTP-клиент** : Axios + Node Fetch
* **Поддержка прокси** : https-proxy-agent + socks-proxy-agent
* **Рендеринг Markdown** : marked + highlight.js
### Структура проекта
root@kitploit:~
react2shell-toolbox/
├── src/
│ ├── main/ # Основной процесс Electron
│ │ ├── index.js # Точка входа основного процесса
│ │ ├── poc-handler.js # Обработчик выполнения POC
│ │ ├── terminal-handler.js # Обработчик виртуального терминала
│ │ ├── fofa-handler.js # Обработчик API FOFA
│ │ ├── github-oauth-handler.js # Обработчик GitHub OAuth
│ │ ├── storage-handler.js # Обработчик управления хранилищем
│ │ └── updater.js # Обработчик автоматических обновлений
│ ├── preload/ # Скрипты предварительной загрузки
│ │ └── index.js # IPC-мост для связи
│ └── renderer/ # Процесс рендеринга (frontend)
│ ├── src/
│ │ ├── components/ # Компоненты Vue
│ │ │ ├── poc/ # Компоненты проверки POC
│ │ │ ├── batch/ # Компоненты пакетной проверки
│ │ │ └── settings/ # Компоненты настроек
│ │ ├── views/ # Представления страниц
│ │ ├── stores/ # Управление состоянием Pinia
│ │ ├── router/ # Конфигурация маршрутизатора
│ │ ├── composables/ # Композиционные функции
│ │ └── App.vue # Корневой компонент
│ └── index.html # HTML-точка входа
├── resources/ # Ресурсы приложения
│ ├── icon.png # Иконка приложения
│ └── icon.ico # Иконка Windows
├── changelog/ # Журналы изменений версий
├── electron-builder.yml # Конфигурация сборки
└── package.json # Конфигурация проекта
### Основные модули
#### Модули основного процесса
* **poc-handler** : Обрабатывает запросы выполнения POC с поддержкой прокси и обхода SSL-сертификатов
* **terminal-handler** : Управляет сеансами виртуального терминала и SSE-потоками
* **fofa-handler** : Обёртка API FOFA для запросов поиска, статистики и информации о пользователе
* **github-oauth-handler** : Реализует поток GitHub OAuth2 и проверку звёзд
* **storage-handler** : Управляет локальным хранилищем (настройки, история, кеш фавиконок)
* **updater** : Обрабатывает проверку автоматических обновлений и загрузку
#### Модули процесса рендеринга
* **stores** : Глобальное управление состоянием с Pinia (приложение, настройки, POC, FOFA, обновления)
* **composables** : Многоразовые композиционные функции (перехват POC, управление терминалом и т.д.)
* **components** : Модульные компоненты Vue, сгруппированные по функциональности
#### IPC-взаимодействие
* Использует IPC Electron для взаимодействия между основным процессом и рендерингом
* Безопасно предоставляет API рендерингу через contextBridge
* Поддерживает двунаправленное взаимодействие и прослушивание событий
## Предупреждение безопасности
⚠️ **Этот инструмент предназначен только для исследований в области безопасности и авторизованного тестирования**
* Не используйте на несанкционированных системах
* Пользователи несут ответственность за любые последствия
* Рекомендуется использовать только в контролируемых тестовых средах
## Сведения об уязвимости
Этот инструмент нацелен на уязвимость прототипного загрязнения React Server Actions в Next.js (CVE-2025-55182).
### Затронутые версии
* Next.js < 15.1.0
* Next.js < 14.2.22
* Next.js < 13.5.8
### Меры смягчения
* Обновите Next.js до последней версии
* Включите строгую проверку входных данных
* Используйте политики CSP для ограничения выполнения скриптов
## Планы развития
### Завершено ✅
* Модуль проверки POC
* Взаимодействие с виртуальным терминалом
* Управление настройками (запросы, прокси, FOFA, зеркало)
* Проверка обновлений версий
* Интеграция API FOFA
* Статистическая агрегация и фильтрация
* Расширенные функции (перехват POC, пакетный перехват)
* Интеграция Monaco Editor
* Кроссплатформенная поддержка URL Scheme
### В процессе 🚧
* Отображение списка активов пакета
* Пакетное обнаружение POC
* Экспорт результатов обнаружения
### Запланировано 📋
* Многоязычная поддержка (упрощённый китайский/английский)
* Тёмная тема
* Система плагинов
* Пользовательские шаблоны POC
* Генерация отчётов об обнаружении
## Лицензия
MIT License
## Участники
Спасибо всем участникам, которые помогли этому проекту!

### Как внести вклад
Мы приветствуем все формы вклада, включая, но не ограничиваясь:
* 🐛 Отчёты об ошибках
* 💡 Предложения по функциям
* 📝 Улучшения документации
* 🔧 Исправления кода или новые функции
Пожалуйста, посетите страницу Issues, чтобы принять участие в обсуждениях, или отправьте Pull Request напрямую.
## История звёзд

## Благодарности
* Команда Next.js
* Сообщество Electron
* Сообщество Vue.js
* Команда FOFA
* Все участники проектов с открытым исходным кодом
* * *
**Отказ от ответственности** : Этот инструмент предназначен только для исследований в области безопасности и образовательных целей. Пользователи должны соблюдать местные законы и нормативные акты и не использовать его в незаконных целях.