Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
react2shell-CVE-2025-55182-full-rce-script — Vulnerabilidad React2Shell (CVE-2025-55182 / CVE-2025-66478) Script completo | Kitploit
Herramientas/GitHubGitHub/chrahman/react2shell-cve-2025-55182-full-rce-script
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y ControlAprendizaje y EducaciónHerramienta de Acceso Remoto

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
chrahman/react2shell-cve-2025-55182-full-rce-script

react2shell-CVE-2025-55182-full-rce-script

Vulnerabilidad React2Shell (CVE-2025-55182 / CVE-2025-66478) Script completo

Ver Repositorio
33hace 8 mesesAún no revisado

Next.js React2Shell (CVE-2025-55182) Herramienta de Explotación

Una herramienta de prueba de concepto para demostrar la vulnerabilidad crítica React2Shell (CVE-2025-55182 / CVE-2025-66478) únicamente en entornos de prueba locales autorizados.

⚠️ ADVERTENCIA CRÍTICA: EXPLOTACIÓN ACTIVA

Esta vulnerabilidad (CVSS 10.0) está siendo explotada activamente por actores de amenazas sofisticados. Amazon Threat Intelligence informa que múltiples grupos patrocinados por estados vinculados a China, incluidos Earth Lamia y Jackpot Panda, comenzaron a weaponizar exploits públicos horas después de la divulgación. La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) la ha agregado a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV).

  • USO LEGAL ÚNICAMENTE: Úselo exclusivamente contra sistemas que posea o para los cuales tenga autorización explícita por escrito para realizar pruebas.
  • PARCHE INMEDIATO REQUERIDO: Si es vulnerable, debe actualizar de inmediato. Aplicar el parche es la única mitigación definitiva.
  • SIN GARANTÍA: Esta herramienta es solo para fines educativos y de evaluación de seguridad autorizada.

📄 Resumen de la Vulnerabilidad

CVE-2025-55182 (React2Shell) es una vulnerabilidad crítica de Ejecución Remota de Código (RCE) sin autenticación en el protocolo "Flight" de React Server Components (RSC). Se asignó un identificador separado, CVE-2025-66478, para Next.js, pero desde entonces se ha rechazado como duplicado de CVE-2025-55182, ya que ambos comparten la misma causa raíz.

  • Causa Raíz: Deserialización insegura en el paquete del lado del servidor de React. La lógica de decodificación del protocolo Flight no valida adecuadamente las cargas útiles controladas por el atacante, lo que permite la contaminación de prototipos y la influencia sobre las rutas de ejecución del lado del servidor.
  • Vector de Ataque: Sin autenticación. Los atacantes pueden desencadenar el exploit enviando una única solicitud HTTP POST especialmente diseñada a un endpoint del servidor.
  • Fiabilidad: Las pruebas han demostrado que la explotación tiene una fiabilidad cercana al 100% contra configuraciones predeterminadas vulnerables.
  • Alcance: Una aplicación es vulnerable si admite React Server Components (RSC), incluso si no implementa explícitamente Server Functions.

📖 Uso

Sintaxis Básica

root@kitploit:~
chmod +x pwn-nextjs.sh
./pwn-nextjs.sh [TARGET_URL] [COMMAND]

Ejemplos

root@kitploit:~
# Apuntar a una URL específica
./pwn-nextjs.sh https://vulnerable-app.example.com "whoami"
root

🎯 Software Afectado y Versiones Parcheadas

La vulnerabilidad se origina en paquetes específicos de React, afectando a cualquier framework que los incluya.

No Afectados: Next.js 13.x, versiones estables de Next.js 14.x, aplicaciones Pages Router y Edge Runtime no están afectados.

🔬 Detalles Técnicos y Explotación

La Fallo en el Protocolo Flight

El protocolo RSC Flight serializa datos para la comunicación cliente-servidor. La vulnerabilidad reside en la lógica de deserialización del servidor, que expande de forma insegura las propiedades de objeto de la carga útil entrante sin una validación adecuada. Esto permite que un atacante inyecte claves maliciosas (como __proto__ o constructor) en la solicitud, lo que lleva a una contaminación de prototipos.

Una vez que la cadena de prototipos está contaminada, el servidor sigue rutas de ejecución influenciadas por el atacante. Esto se puede encadenar para ejecutar código JavaScript arbitrario con privilegios del servidor, lo que lleva a una Ejecución Remota de Código (RCE) completa.

Actividad Posterior a la Explotación

Los investigadores de seguridad han observado exploits exitosos que llevan a:

  • Recolección de Credenciales: Intentos de identificar y exfiltrar credenciales en la nube (por ejemplo, de .aws/credentials).
  • Minería de Criptomonedas: Implementación de mineros como XMRig.
  • Implementación de Malware: Instalación de frameworks como el framework Sliver C2.

🛡️ Mitigación y Respuesta

1. Parche Inmediato (Solución Principal)

Aplicar el parche es obligatorio y la única forma de eliminar completamente la vulnerabilidad. No existe una opción de configuración para deshabilitar la ruta de código vulnerable.

root@kitploit:~
# Para usuarios de Next.js, actualice a la última versión parcheada en su línea de lanzamiento.
# Ejemplo: Si está en Next.js 15.5.x:
npm install [email protected]

# Asegúrese también de actualizar las dependencias de React:
npm install react@latest react-dom@latest

Verifique que sus archivos package-lock.json o yarn.lock reflejen las versiones parcheadas del paquete react-server-dom-* (19.0.1, 19.1.2 o 19.2.1).

2. Protecciones Provisionales (Reglas WAF)

Mientras aplica el parche, implemente reglas de Firewall de Aplicaciones Web (WAF) para bloquear intentos de explotación:

  • AWS WAF: El grupo de reglas administrado AWSManagedRulesKnownBadInputsRuleSet (v1.24+) incluye reglas para este CVE.
  • Google Cloud Armor: Hay una regla cve-canary preconfigurada disponible.
  • Palo Alto Networks: Hay firmas disponibles para productos como Snort.

Nota: Las reglas WAF son una mitigación temporal e incompleta. No reemplazan la necesidad de aplicar el parche.

3. Indicadores de Compromiso (IOCs)

Revise los registros en busca de estas señales de intentos de explotación:

  • Red: Solicitudes POST con cabeceras next-action o rsc-action-id. Cuerpos de solicitud que contienen patrones como $@ o "status":"resolved_model".
  • Host: Ejecución inesperada de comandos (whoami, id, uname), lecturas de /etc/passwd o escrituras de archivos en /tmp/ (por ejemplo, pwned.txt) por procesos Node.js.

⚖️ Legal, Ética y Divulgación Responsable

Esta herramienta demuestra una vulnerabilidad con una puntuación CVSS de 10.0 (Severidad Máxima) que está siendo explotada activamente por grupos patrocinados por estados.

  • Se Requiere Autorización: Las pruebas deben limitarse a entornos que posea y controle (por ejemplo, localhost, laboratorios aislados). Las pruebas no autorizadas son ilegales.
  • Divulgación Responsable: Si descubre un sistema de terceros vulnerable, no lo explote. Documente sus hallazgos y divúlguelos de manera responsable al propietario del sistema.
  • Propósito: Esta herramienta está destinada a la educación, pruebas de penetración autorizadas y ayudar a los profesionales de seguridad a comprender la amenaza para priorizar el parche.

🔗 Referencias y Créditos

  • Aviso Oficial de Next.js (CVE-2025-66478)
  • Descubrimiento: Lachlan Davidson, quien descubrió y divulgó responsablemente la vulnerabilidad.
  • Inteligencia de Amenazas: AWS, Wiz y otros equipos que rastrean la explotación en la naturaleza.

Recuerde: Esta herramienta demuestra por qué aplicar el parche es urgente. Use este conocimiento para mejorar la seguridad y defender los sistemas, no para comprometerlos. Asegúrese de que todas sus dependencias estén actualizadas a las versiones parcheadas indicadas anteriormente.

Descargar herramienta
ComponenteVersiones AfectadasVersiones ParcheadasNotas
Paquetes React
(react-server-dom-webpack, -parcel, -turbopack)
19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1Origen de la falla upstream.
Next.js (App Router)15.x, 16.x,
14.3.0-canary.77 y posteriores
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7Framework principal afectado.
Otros FrameworksReact Router, Waku, RedwoodJS, Parcel (@parcel/rsc), Vite RSC PluginActualice a versiones que usen paquetes React parcheados (>19.0.1, 19.1.2, 19.2.1).Vulnerable si usa los paquetes React afectados.