
Prueba de concepto de escáner para CVE-2025-55182, una RCE no autenticada en React Server Components. Admite escaneo por lotes, exportación JSON/CSV y shell interactivo en objetivos vulnerables.
Un escáner de prueba de concepto para CVE-2025-55182, una vulnerabilidad crítica de Ejecución Remota de Código (RCE) sin autenticación en React Server Components (RSC).
El 3 de diciembre de 2025, se reveló una vulnerabilidad crítica que afecta a aplicaciones React 19.x y Next.js que utilizan React Server Components. El fallo reside en la lógica de deserialización del protocolo "Flight" de RSC, permitiendo a atacantes ejecutar código arbitrario en el servidor mediante peticiones HTTP manipuladas.
| Atributo | Valor |
|---|---|
| CVE | CVE-2025-55182 |
| CVSS | Crítico |
| Vector de ataque | Red |
| Autenticación | Ninguna |
| Explotación | Explotado activamente en entornos reales |
| Producto | Versiones vulnerables | Versiones parcheadas |
|---|---|---|
| react-server-dom | 19.0.x, 19.1.x, 19.2.x | 19.0.1, 19.1.2, 19.2.1 |
| Next.js (App Router) | 14.3.0-canary.77+, 15.x, 16.x | 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7 |
go run ./cmd/main.go -t https://ejemplo.com
go run ./cmd/main.go -t https://ejemplo.com -shell
go run ./cmd/main.go -f objetivos.txt -c 20
go run ./cmd/main.go -f objetivos.txt -json resultados.json -csv resultados.csv
React2Shell Scanner v1.0.0
CVE-2025-55182 | React Server Components RCE
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
[+] VULNERABLE https://app.ejemplo.com/ 142ms
[-] SEGURO https://api.ejemplo.com/ 203ms
[!] ERROR https://interno.ejemplo.com/ (timeout) 15000ms
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
ESCANEO COMPLETADO
Objetos escaneados: 3
Vulnerables: 1 (33%)
Seguros: 1
Errores: 1
Duración: 15.4s
Respuesta media: 5115ms
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
OBJETIVOS VULNERABLES
1. https://app.ejemplo.com/
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
MITIGACIÓN
Actualice a las versiones parcheadas:
Next.js:
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7
react-server-dom:
19.0.1, 19.1.2, 19.2.1
La vulnerabilidad existe en el manejo de cargas serializadas del protocolo "Flight" de RSC. Al procesar datos de formulario multipart especialmente manipulados, el servidor no valida correctamente la estructura de la carga, permitiendo una contaminación de prototipos que conduce a la ejecución de código arbitrario.
Busque peticiones POST que contengan:
Next-Action__proto__X-Action-Redirect inusuales__proto__ en el cuerpoNext-ActionSOLO PARA USO INTERNO
Esta herramienta está destinada únicamente a pruebas de seguridad autorizadas. Úsela solo en sistemas que posea o para los que tenga permiso explícito para realizar pruebas. El acceso no autorizado a sistemas informáticos es ilegal.
Solo para uso interno. No distribuir.
| Banderas | Descripción | Por defecto |
|---|
-t, -target | URL de un solo objetivo | |
-f, -file | Archivo que contiene URLs objetivo | |
-c, -concurrency | Número de escáneres concurrentes | 10 |
-timeout | Tiempo de espera HTTP en segundos | 15 |
-json | Exportar resultados a archivo JSON | |
-csv | Exportar resultados a archivo CSV | |
-q, -quiet | Suprimir banner y progreso | falso |
-s, -shell | Shell interactiva en objetivo vulnerable | falso |