Detección de vulnerabilidades críticas React2Shell en Burp Suite mediante ActiveScan++

PortSwigger ha actualizado Burp Suite incorporando mejoras en la extensión ActiveScan++ detectando las vulnerabilidades críticas React2Shell (CVE-2025-55182 y CVE-2025-66478). Estas fallas SSRF en aplicaciones React permiten la ejecución remota de comandos arbitrarios en servidores afectados. Investigadores y testers pueden identificar estos riesgos zero-day en escaneos rutinarios, fortaleciendo las defensas contra esta cadena de vulnerabilidades.

CVE y severidad

CVEVulnerabilidadCVSS v3.1SeveridadComponente afectado
CVE-2025-55182React2Shell SSRF-to-RCE9.8CríticaEndpoints de servidor React
CVE-2025-66478React2Shell SSRF-to-RCE9.1CríticaManejadores de rutas React
CVE-2021-44228Log4Shell10.0CríticaLibrerías Log4j
CVE-2014-6271Shellshock (Bash)9.8CríticaSistemas Bash

Productos afectados

FabricanteProductoComponente
ReactFramework de Aplicaciones WebEndpoints de servidor React y manejadores de rutas React
Apache Software FoundationLog4jLibrerías Log4j
GNU ProjectBash ShellSistemas Bash

Solución

Actualizar ActiveScan++ a la última versión disponible desde el BApp Store y aplicar las correcciones pertinentes en los sistemas afectados.

Recomendaciones

Priorizar la actualización de herramientas de escaneo y el parcheo de sistemas React para mitigar riesgos SSRF; implementar validación estricta de entradas y listas blancas para solicitudes entrantes; considerar precaución al realizar pruebas con cabeceras host en entornos compartidos para evitar redirecciones no deseadas.

Referencias