Sploitus

Exploit for React2Shell-Toolbox

kitploit · 2026-09-04

Exploit Code

MARKDOWN334 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-MOLEFT-REACT2SHELL-TOOLBOX
# React2Shell Toolbox

![GitHub release](https://img.shields.io/github/v/release/MoLeft/React2Shell-Toolbox?style=flat-square) ![GitHub stars](https://img.shields.io/github/stars/MoLeft/React2Shell-Toolbox?style=flat-square) ![GitHub forks](https://img.shields.io/github/forks/MoLeft/React2Shell-Toolbox?style=flat-square) ![GitHub issues](https://img.shields.io/github/issues/MoLeft/React2Shell-Toolbox?style=flat-square) ![GitHub license](https://img.shields.io/github/license/MoLeft/React2Shell-Toolbox?style=flat-square) ![GitHub downloads](https://img.shields.io/github/downloads/MoLeft/React2Shell-Toolbox/total?style=flat-square)

![Electron](https://img.shields.io/badge/Electron-39-blue?style=flat-square&logo=electron) ![Vue](https://img.shields.io/badge/Vue-3-green?style=flat-square&logo=vue.js) ![Vuetify](https://img.shields.io/badge/Vuetify-3-blue?style=flat-square&logo=vuetify) ![Node](https://img.shields.io/badge/Node-%3E=18-green?style=flat-square&logo=node.js)

Набор инструментов для проверки безопасности, созданный с помощью Electron + Vue 3, ориентированный на обнаружение и эксплуатацию уязвимостей React Server Actions.

中文文档 | Английский

## Обзор

React2Shell Toolbox — это инструмент для тестирования безопасности, разработанный для уязвимости прототипного загрязнения React Server Actions в Next.js (CVE-2025-55182). Он предоставляет удобный графический интерфейс с функциями, включая проверку POC, взаимодействие с виртуальным терминалом, поиск активов FOFA и расширенные возможности перехвата маршрутов.

## Скриншоты

### Проверка POC

![Проверка POC](https://assets.kitploit.com/production/public/readmes/38027/ff6d268ae73697fa31f3bbfeb089b3646c1b839f45ad6b4ffe9e6e61596420bd.png)

### Виртуальный терминал

![Виртуальный терминал](https://assets.kitploit.com/production/public/readmes/38027/2a9595c3d112a202138bf04404ff15e59a34446f2d70ea45a35ef7f9418ee299.png)

### Пакетная проверка (интеграция FOFA)

![Пакетная проверка](https://assets.kitploit.com/production/public/readmes/38027/7be22b944b974a3aeab474dd2e00dfe2c092d5a8e8d1c82b4fd43ec3c8633c8f.png)

### Настройки

![Настройки](https://assets.kitploit.com/production/public/readmes/38027/da2177f29804e74c209b1c44cc04af3a5f9694989e8b17934755fc605f3ee5c9.png)

## Основные возможности

### ✅ Модуль проверки POC

  * Базовое обнаружение уязвимостей и выполнение команд
  * Полный просмотр ответа (двойной режим: исходный код/предпросмотр)
  * Извлечение вывода команд
  * Взаимодействие с виртуальным терминалом (поддержка Linux/macOS)
  * Управление историей (автосохранение, отображение фавиконок)
  * Интеграция с Monaco Editor



### ✅ Модуль пакетной проверки

  * Интеграция API FOFA (поиск, статистика, информация о пользователе)
  * 7 измерений статистической агрегации (протокол, домен, порт, заголовок, ОС, сервер, местоположение)
  * Умная фильтрация и комбинирование нескольких условий
  * Управление историей поиска
  * Контроль скорости запросов и управление очередью
  * Отображение информации о пользователе (аватар, статус VIP, баланс F-coin/F-point)



### ✅ Управление настройками

  * Настройки запросов (тайм-аут, SSL-сертификат)
  * Настройки прокси (HTTP/HTTPS/SOCKS5)
  * Настройки FOFA (конфигурация API, проверка соединения, обход прокси)
  * Китайское зеркало (ускорение GitHub)
  * Проверка автоматических обновлений (опционально)
  * Конфигурация расширенных функций (требуется авторизация)



## Загрузка и установка

Загрузите установщик для вашей платформы из GitHub Releases:

  * **Windows** : `Windows-react2shell-toolbox-{version}-setup.exe` или `Windows-react2shell-toolbox-{version}-portable.exe`
  * **macOS** : `macOS-react2shell-toolbox-{version}-x64.dmg` (Intel) или `macOS-react2shell-toolbox-{version}-arm64.dmg` (Apple Silicon)
  * **Linux** : `Linux-react2shell-toolbox-{version}-x64.AppImage` или `.deb` / `.tar.gz`



## Сборка из исходного кода

### Требования

  * Node.js >= 18
  * npm >= 9



### Установка зависимостей

root@kitploit:~
    
    
    npm install
    

### Режим разработки

root@kitploit:~
    
    
    npm run dev
    

### Сборка приложения

root@kitploit:~
    
    
    # Windows
    npm run build:win
    
    # macOS
    npm run build:mac
    
    # Linux
    npm run build:linux
    
    # Все платформы
    npm run build:all
    

## Руководство по использованию

### Проверка POC

  1. Введите целевой URL и команду
  2. Нажмите «Выполнить обнаружение»
  3. Просмотрите результаты обнаружения и вывод команд
  4. Переключитесь на «Виртуальный терминал» для взаимодействия



### Пакетная проверка

  1. Настройте API FOFA в настройках (Получить учётные данные)
  2. Введите поисковый запрос FOFA (например, `app="Apache-Tomcat"`)
  3. Загрузите статистику и выберите условия фильтрации
  4. Просмотрите список активов (скоро)



## Технологический стек

### Frontend

  * **Фреймворк** : Vue 3 (Composition API)
  * **UI-библиотека** : Vuetify 3 (Material Design)
  * **Маршрутизатор** : Vue Router 4
  * **Управление состоянием** : Pinia
  * **Редактор кода** : Monaco Editor
  * **Терминал** : xterm.js + xterm-addon-fit



### Backend

  * **Среда выполнения** : Electron 39 + Node.js 18+
  * **Инструменты сборки** : Electron Vite + Electron Builder
  * **HTTP-клиент** : Axios + Node Fetch
  * **Поддержка прокси** : https-proxy-agent + socks-proxy-agent
  * **Рендеринг Markdown** : marked + highlight.js



### Структура проекта

root@kitploit:~
    
    
    react2shell-toolbox/
    ├── src/
    │   ├── main/                      # Основной процесс Electron
    │   │   ├── index.js              # Точка входа основного процесса
    │   │   ├── poc-handler.js        # Обработчик выполнения POC
    │   │   ├── terminal-handler.js   # Обработчик виртуального терминала
    │   │   ├── fofa-handler.js       # Обработчик API FOFA
    │   │   ├── github-oauth-handler.js # Обработчик GitHub OAuth
    │   │   ├── storage-handler.js    # Обработчик управления хранилищем
    │   │   └── updater.js            # Обработчик автоматических обновлений
    │   ├── preload/                   # Скрипты предварительной загрузки
    │   │   └── index.js              # IPC-мост для связи
    │   └── renderer/                  # Процесс рендеринга (frontend)
    │       ├── src/
    │       │   ├── components/       # Компоненты Vue
    │       │   │   ├── poc/         # Компоненты проверки POC
    │       │   │   ├── batch/       # Компоненты пакетной проверки
    │       │   │   └── settings/    # Компоненты настроек
    │       │   ├── views/           # Представления страниц
    │       │   ├── stores/          # Управление состоянием Pinia
    │       │   ├── router/          # Конфигурация маршрутизатора
    │       │   ├── composables/     # Композиционные функции
    │       │   └── App.vue          # Корневой компонент
    │       └── index.html           # HTML-точка входа
    ├── resources/                     # Ресурсы приложения
    │   ├── icon.png                 # Иконка приложения
    │   └── icon.ico                 # Иконка Windows
    ├── changelog/                     # Журналы изменений версий
    ├── electron-builder.yml          # Конфигурация сборки
    └── package.json                  # Конфигурация проекта
    

### Основные модули

#### Модули основного процесса

  * **poc-handler** : Обрабатывает запросы выполнения POC с поддержкой прокси и обхода SSL-сертификатов
  * **terminal-handler** : Управляет сеансами виртуального терминала и SSE-потоками
  * **fofa-handler** : Обёртка API FOFA для запросов поиска, статистики и информации о пользователе
  * **github-oauth-handler** : Реализует поток GitHub OAuth2 и проверку звёзд
  * **storage-handler** : Управляет локальным хранилищем (настройки, история, кеш фавиконок)
  * **updater** : Обрабатывает проверку автоматических обновлений и загрузку



#### Модули процесса рендеринга

  * **stores** : Глобальное управление состоянием с Pinia (приложение, настройки, POC, FOFA, обновления)
  * **composables** : Многоразовые композиционные функции (перехват POC, управление терминалом и т.д.)
  * **components** : Модульные компоненты Vue, сгруппированные по функциональности



#### IPC-взаимодействие

  * Использует IPC Electron для взаимодействия между основным процессом и рендерингом
  * Безопасно предоставляет API рендерингу через contextBridge
  * Поддерживает двунаправленное взаимодействие и прослушивание событий



## Предупреждение безопасности

⚠️ **Этот инструмент предназначен только для исследований в области безопасности и авторизованного тестирования**

  * Не используйте на несанкционированных системах
  * Пользователи несут ответственность за любые последствия
  * Рекомендуется использовать только в контролируемых тестовых средах



## Сведения об уязвимости

Этот инструмент нацелен на уязвимость прототипного загрязнения React Server Actions в Next.js (CVE-2025-55182).

### Затронутые версии

  * Next.js < 15.1.0
  * Next.js < 14.2.22
  * Next.js < 13.5.8



### Меры смягчения

  * Обновите Next.js до последней версии
  * Включите строгую проверку входных данных
  * Используйте политики CSP для ограничения выполнения скриптов



## Планы развития

### Завершено ✅

  * Модуль проверки POC
  * Взаимодействие с виртуальным терминалом
  * Управление настройками (запросы, прокси, FOFA, зеркало)
  * Проверка обновлений версий
  * Интеграция API FOFA
  * Статистическая агрегация и фильтрация
  * Расширенные функции (перехват POC, пакетный перехват)
  * Интеграция Monaco Editor
  * Кроссплатформенная поддержка URL Scheme



### В процессе 🚧

  * Отображение списка активов пакета
  * Пакетное обнаружение POC
  * Экспорт результатов обнаружения



### Запланировано 📋

  * Многоязычная поддержка (упрощённый китайский/английский)
  * Тёмная тема
  * Система плагинов
  * Пользовательские шаблоны POC
  * Генерация отчётов об обнаружении



## Лицензия

MIT License

## Участники

Спасибо всем участникам, которые помогли этому проекту!

![](https://contrib.rocks/image?repo=MoLeft/React2Shell-Toolbox)

### Как внести вклад

Мы приветствуем все формы вклада, включая, но не ограничиваясь:

  * 🐛 Отчёты об ошибках
  * 💡 Предложения по функциям
  * 📝 Улучшения документации
  * 🔧 Исправления кода или новые функции



Пожалуйста, посетите страницу Issues, чтобы принять участие в обсуждениях, или отправьте Pull Request напрямую.

## История звёзд

![Star History Chart](https://api.star-history.com/svg?repos=MoLeft/React2Shell-Toolbox&type=Date)

## Благодарности

  * Команда Next.js
  * Сообщество Electron
  * Сообщество Vue.js
  * Команда FOFA
  * Все участники проектов с открытым исходным кодом



* * *

**Отказ от ответственности** : Этот инструмент предназначен только для исследований в области безопасности и образовательных целей. Пользователи должны соблюдать местные законы и нормативные акты и не использовать его в незаконных целях.